Нова, целенасочена шпионска кампания използва фишинг имейли, които се представят за официални съобщения от правителството на Индия, с цел компрометиране на избрани жертви. За разлика от класическите финансово мотивирани атаки, тук основната цел не е незабавна кражба на средства, а установяване на дългосрочен и скрит достъп до заразените системи.
Активността е идентифицирана от Threat Response Unit (TRU) на eSentire в началото на декември 2025 г. и се характеризира с техническа зрялост и внимателно планирана многоетапна инфекционна верига.
Начален вектор: фалшиви глоби от данъчните власти
Атаката започва с имейли, маскирани като уведомления за санкции от индийската данъчна администрация. Получателите са подмамени да изтеглят зловреден архив, който при отваряне задейства поредица от действия, насочени към прикриване на реалното предназначение на кампанията.
Изследването, ръководено от киберизследователя Вишавджит Сингх, подчертава, че целта на нападателите е „постоянен, привилегирован достъп“, позволяващ:
-
наблюдение на потребителска активност;
-
следене на файлови операции;
-
потенциално извличане на чувствителна информация за дълъг период от време.
Злоупотреба с доверени Windows процеси
Първият етап на компрометиране включва side-loading техника, при която се стартира легитимно, подписано приложение на Microsoft, заедно със злонамерен файл. По този начин зловредният код „се закача“ за доверен процес, което му помага да избегне част от защитните механизми на операционната система.
Зареждащият модул извършва и обширни анти-анализ проверки, което показва, че операторите очакват задълбочено разследване от страна на защитниците и се стремят да минимизират възможността за разкриване.
Файллес атаки и ескалация на привилегии
След преминаване на първоначалните проверки, зловредният код изтегля вторичен полезен товар под формата на пакетиран shellcode, който се разопакова директно в паметта. Това значително намалява следите върху диска и затруднява традиционните антивирусни решения.
Сред ключовите техники са:
-
file-less COM-базиран bypass на User Account Control, осигуряващ администраторски права;
-
маскиране на процеси, при което зловредният код имитира explorer.exe в инструментите за мониторинг.
Активно заобикаляне на антивирусна защита
Един от най-показателните елементи в кампанията е специално поведение при засичане на Avast Free Antivirus. При наличие на този продукт зловредният код използва автоматизирана симулация на движения на мишката, за да навигира интерфейса на антивируса и да добави свои файлове в списъка с изключения.
Този подход е сравнително рядък и показва високо ниво на адаптация към конкретни защитни продукти.
Постоянство и внедряване на търговски софтуер за наблюдение
В следващите етапи атакуващите използват персонализиран набор от batch скриптове, с които отслабват системните защити и инсталират основен компонент като Windows услуга, конфигурирана да работи дори в safe mode. Това осигурява устойчивост срещу рестартиране и затруднява почистването.
Финалният етап включва внедряване на SyncFuture TSM – търговска платформа за управление и мониторинг, разработена от китайската компания Nanjing Zhongke Huasai Technology Co., Ltd. Макар продуктът да се предлага легитимно, в този случай той е използван като цялостна шпионска рамка за:
-
дистанционно наблюдение на екрана;
-
логване на файлови операции;
-
централизирано управление на компрометирани системи.
Кампания с характеристики на APT операция
Според eSentire съчетанието от:
-
злоупотреба с легитимен корпоративен софтуер;
-
използване на валидни код-подписващи сертификати (издадени между 2019 и 2024 г.);
-
сложна многоетапна доставка;
е типично за операции от тип Advanced Persistent Threat (APT), фокусирани върху дългосрочно шпиониране, а не върху бърза финансова печалба.
Препоръки за защита
Експертите от TRU препоръчват на организациите:
-
да ограничат инсталирането на неоторизиран софтуер;
-
да внедрят модерни EDR/XDR решения;
-
да засилят обученията за разпознаване на фишинг атаки, особено такива, маскирани като държавна кореспонденция.









