КИБЕРБЕЗОПАСНОСТЬ

Фейковая налоговая утилита ставит DCRat под видом сервиса

Кампания, замеченная 18 мая 2026 года, маскирует DCRat под офлайн-утилиту налоговой службы Индии и бьет по бухгалтерам и finance-командам.

✍️ Редакция iTech News | 07.07.2026 | ⏱ 5 мин | Источник: The Hacker News
🕵

Кампания, впервые замеченная 18 мая 2026 года, использует налоговый фишинг против индийских налогоплательщиков, консультантов и корпоративных finance-команд, чтобы установить троян DCRat и вытащить данные с зараженных машин. Для русскоязычного ИТ это не экзотика с другого рынка, а вполне знакомый сценарий: злоумышленники берут обязательный бизнес-процесс, добавляют регуляторный страх и упаковывают вредонос в софт, который выглядит как «нормальная служебная утилита».

О кампании под названием Operation DragonReturn сообщает The Hacker News со ссылкой на исследование Seqrite Labs. Исследователи считают, что за активностью может стоять кластер, связанный с Китаем: на это указывают и инфраструктурные следы, и пересечения по тактикам с группой Silver Fox, которую раньше связывали с фишинговыми рассылками на налоговую тему и доставкой ValleyRAT.

Схема атаки выстроена аккуратно и без лишнего шума. Жертве приходит spear-phishing-письмо якобы от налогового ведомства Индии с намеком на нарушение, штраф или срочное действие. Внутри PDF, а в нем ссылка на домен govtop[.]one/incometax. Дальше пользователь попадает на поддельную страницу и скачивает ZIP-архив с тем, что выглядит как офлайн-утилита для подачи налоговой отчетности. На практике это приманка для DLL side-loading: вредоносная библиотека nvdaHelperRemote.dll подгружается вместе с приложением и запускает следующую стадию атаки.

Дальше начинается уже нормальная инженерная работа злоумышленников, без дешевых трюков. Полезная нагрузка проверяет, не запущена ли она в песочнице или в среде анализа, и пытается получить права администратора. Если привилегий не хватает, пользователю показывают UAC-запрос, чтобы тот сам поднял процесс. После этого малварь тянет с жестко заданного сервера 204.194.48[.]250 файл lllyd.jpg и сохраняет его как C:Windowsbackground.jpg. JPG здесь нужен не ради маскировки для человека, а как контейнер: из него извлекается DLL размером 504 КБ и записывается в C:Program FilesWindows Media PlayernvdaHelperRemote.dll. Затем образец копирует себя под именем Mixed Reality.exe и создает сервис MixedSvc с автозапуском при загрузке системы.

Почему эта схема выглядит опаснее обычной рассылки

Ключевая деталь в том, что это не массовый спам «на авось». Seqrite прямо пишет: приманка слишком точная для случайной кампании. В письмах используются реальные юридические ссылки, двуязычный контент и ротация полезной нагрузки. То есть перед нами не ленивый фишинг из набора «срочно оплатите штраф», а операция, заточенная под конкретный сезонный процесс, когда налоговые специалисты и бухгалтерия и так живут в режиме дедлайнов. Именно поэтому налоговый фишинг работает лучше многих классических сценариев: пользователь психологически уже готов скачивать архивы, открывать PDF от госорганов и запускать «обязательные» утилиты.

Сам DCRat в этой истории тоже не одинок. По данным Seqrite, Mixed Reality.exe разворачивает две разные нагрузки. Первая представляет собой .NET-лоадер: он снова проводит anti-analysis-проверки, закрепляется в системе, отключает сканирование AMSI в Windows и затем расшифровывает и загружает DCRat. Вторая нагрузка умеет делать скриншоты и отправлять данные на удаленный сервер kkxqbh[.]top. Если перевести это с исследовательского языка на язык бизнеса, то картина простая: оператор получает устойчивый доступ, может вытаскивать документы и учетные данные, а также спокойно наблюдать за тем, что происходит на рабочем месте сотрудника.

Привязка к Китаю пока не названа окончательной, и это важная оговорка. В отчете нет формулировки «доказано», но есть набор косвенных признаков: IP-адреса из пула ChinaNet, веб-панель управления C2-сервером DCRat на китайском языке и тактические пересечения с Silver Fox. Этого достаточно, чтобы говорить о вероятной China-aligned активности, но недостаточно, чтобы делать вид, будто вопрос закрыт навсегда. Для редакционного текста здесь полезнее не спорить о флагах, а смотреть на метод: налоговая тематика, доверенная бизнес-функция, поддельный служебный софт, side-loading, сервис для persistence и вынос данных без лишней демонстративности.

Контекст тоже показательный. The Hacker News в том же материале упоминает еще две кампании, о которых сообщили LevelBlue и Cybereason: там через фейковые установщики LINE и письма с приманкой про корректировку зарплаты распространяется ValleyRAT, а в отдельных цепочках применяются техники вроде PoolParty Variant 7 для внедрения shellcode в explorer.exe. Это уже не выглядит как разрозненные эксперименты. Рынок давно видел фальшивые инсталляторы мессенджеров, браузеров и офисного ПО, но теперь к ним все увереннее добавляют сезонные и регуляторные поводы, где шанс на «разумную ошибку сотрудника» выше обычного.

Что это значит для команд разработки и бизнеса

Для российских компаний главный вывод неприятно практичный: защищать надо не только почту и браузер, но и весь слой «вроде бы штатных внутренних утилит», которые сотрудники запускают в пиковые периоды отчетности, выплат или кадровых кампаний. Если бухгалтерия, юристы, HR или finance-команды получают ZIP с офлайн-инструментом, этого уже достаточно для отдельного сценария контроля. Здесь нужны не абстрактные памятки, а конкретные меры: блокировка запуска неподписанных бинарников из архивов, мониторинг боковой загрузки DLL, контроль создания новых сервисов Windows, внимание к UAC-аномалиям и нормальная изоляция рабочих мест с доступом к чувствительным документам. И да, налоговый фишинг давно перестал быть проблемой только для бухгалтеров: как только на машине есть контракты, платежные документы, доступы к ERP или корпоративной почте, она уже интересна оператору RAT.

В этой истории важен не только сам DCRat, а взросление жанра. Атакующие все реже ломятся в дверь с ломом и все чаще приносят файл, который идеально вписывается в календарь компании. Поэтому вопрос уже не в том, придет ли следующая кампания под видом «обязательной утилиты», а в том, какие бизнес-процессы у вас до сих пор построены на доверии к архиву из письма.

Поделиться: Telegram X LinkedIn