Descoberta e escopo da ameaça
Uma nova campanha de malware sofisticada está utilizando notificações fiscais indianas falsas para enganar usuários e instalar não um, mas dois trojans de acesso remoto (RATs) separados em seus computadores. O ataque se disfarça como uma comunicação oficial do Departamento de Imposto de Renda da Índia, explorando o medo de penalidades para forçar as vítimas a baixar arquivos maliciosos.
Uma vez ativado, o processo de infecção se desdobra em seis etapas cuidadosamente projetadas, culminando na execução de dois RATs independentes que operam silenciosamente na memória. Cada implante se conecta ao seu próprio servidor de comando, fornecendo aos atacantes um backup embutido caso uma conexão seja bloqueada ou detectada.
Vetor de ataque inicial
A infecção começa em sites fraudulentos que copiam a aparência do Departamento de Imposto de Renda da Índia, cada um usando um caminho "/incometax" e uma notificação de conformidade fabricada. A mensagem afirma que a organização do destinatário violou a lei tributária e deve enviar documentos dentro de 72 horas para evitar penalidades.
Os atacantes construíram o isco usando marca governamental autêntica, incluindo referências ao Ministério das Finanças e à Divisão de Aplicação da Lei, para tornar a notificação falsa credível. As vítimas que clicam são direcionadas para uma página de verificação do Microsoft Edge Secure Gateway falsificada que executa uma série de verificações de segurança falsas.
Cadeia de infecção de seis etapas
Após a verificação falsa, o navegador baixa um arquivo ZIP chamado Common_Offline_Utility_ITR-1_to_4_AY2026-27.zip. Dentro dele, há um executável assinado legítimo e uma DLL maliciosa chamada nvdaHelperRemote.dll, embalados juntos para explorar o abuso da ordem de busca de DLLs do Windows.
Quando o executável é executado, ele carrega involuntariamente a DLL do atacante em vez de uma genuína, dando ao malware um ponto de entrada confiante no sistema. A partir desse primeiro sideload, a cadeia se move através de elevação de privilégios usando um prompt UAC, instalando um serviço de persistência disfarçado como "Windows Mixed Reality Service".
O malware busca então um arquivo de sua infraestrutura que parece uma imagem JPEG comum, mas na verdade esconde múltiplos payloads criptografados anexados após os dados da imagem. Essa técnica poliglota permite que o arquivo passe pela inspeção casual e filtros de conteúdo básicos que verificam apenas o cabeçalho.
Análise dos payloads
As etapas posteriores abandonam quase totalmente a atividade de disco, usando carregamento reflexivo para descompactar o código diretamente na memória. A cadeia termina injetando dois payloads nos processos svchost.exe em todas as sessões de usuário ativas, para que o malware sobreviva às trocas de usuário e mantenha um ponto de apoio tanto em contextos de serviço quanto interativos.
Os dois implantes finais são uma variante do Gh0st RAT com capacidades de captura de tela conectando pela porta 6666, e um implante .NET da família Quasar ou AsyncRAT que patchea a Interface de Varredura Antimalware (AMSI) antes de carregar, conectando pela porta 6351.
Indicadores de comprometimento (IoCs)
As equipes de resposta a incidentes devem monitorar os seguintes indicadores para detectar a presença desta campanha:
- Arquivo:
Common_Offline_Utility_ITR-1_to_4_AY2026-27.zip - Arquivo:
nvdaHelperRemote.dll(DLL maliciosa sideloadada) - Serviço:
MixedSvcou "Windows Mixed Reality Service" - Domínio:
kkxqbh.top(C2 Gh0st RAT) - Domínio:
ouewop.com(C2 AsyncRAT) - IP:
118.107.0.197(Servidor de payload poliglota)
Medidas de mitigação recomendadas
A abordagem de detecção recomendada inclui observar binários assinados carregando DLLs não assinadas, criação incomum de serviços apontando para caminhos inesperados, manipulação da AMSI antes da inicialização do CLR e injeção de processos targeting svchost.exe de fontes inesperadas.
Como a execução na memória e o abuso de binários assinados permitem que um endpoint infectado permaneça silencioso enquanto um operador mantém controle total, defesas em camadas e caça proativa por esses artefatos específicos são mais importantes do que confiar em uma única detecção para capturar a atividade antes que ela escale.
Implicações para CISOs
Este ataque demonstra um nível de planejamento que vai além de um golpe de phishing típico. A redundância dos canais de comando (dois RATs independentes) garante que a intrusão persista mesmo se um dos servidores de comando for bloqueado. CISOs devem revisar as políticas de execução de código e garantir que as soluções de endpoint estejam configuradas para detectar sideloading de DLLs e manipulação da AMSI.