Una falsa utilidad tributaria india se utilizó en una campaña para distribuir DcRAT, según investigadores
Los investigadores de seguridad afirman que un grupo de amenazas presuntamente vinculado a China ha estado atacando a contribuyentes, asesores fiscales y personal financiero de India mediante correos...
Los investigadores de seguridad afirman que un grupo de amenazas presuntamente vinculado a China ha estado atacando a contribuyentes, asesores fiscales y personal financiero de India mediante correos electrónicos de phishing que conducen a un troyano de acceso remoto malicioso conocido como DcRAT.
La campaña, rastreada por Seqrite Labs como Operation DragonReturn, se observó por primera vez a mediados de mayo de 2026 y parece coincidir con la temporada anual de presentación de declaraciones de impuestos sobre la renta en India. Según los investigadores, la operación está cuidadosamente diseñada en lugar de difundirse de forma indiscriminada: utiliza lenguaje realista relacionado con los impuestos, contenido bilingüe y referencias a procedimientos oficiales para que los mensajes parezcan legítimos.
Cómo funciona el ataque
La cadena de intrusión comienza con correos electrónicos que imitan al Departamento de Impuestos sobre la Renta de India y advierten de supuestas infracciones o sanciones. Se insta a los destinatarios a abrir un archivo adjunto en PDF que contiene un enlace a un dominio gubernamental falso. A continuación, ese sitio dirige a los usuarios a descargar un archivo ZIP que se hace pasar por una utilidad de presentación de declaraciones de impuestos sin conexión.
Dentro del archivo, la estructura está diseñada para aprovechar la carga lateral de DLL. Se carga una biblioteca maliciosa que posteriormente inyecta código adicional en la memoria. El malware comprueba si tiene privilegios administrativos y puede activar un aviso del Control de cuentas de usuario de Windows si necesita acceso elevado.
A partir de ahí, el malware realiza comprobaciones contra el análisis, recupera un archivo JPG de un servidor externo y extrae una carga secundaria oculta dentro de la imagen. Esa carga se copia en un directorio de Windows Media Player y después vuelve a duplicarse con el nombre Mixed Reality.exe. El malware también crea un servicio de Windows para garantizar que se inicie automáticamente después de reiniciar el sistema.
Seqrite afirmó que un componente actúa como cargador, deshabilita el análisis AMSI de Windows, mantiene la persistencia y descifra DcRAT en el equipo infectado. Otro módulo puede capturar pantallas y enviar datos robados a un servidor remoto.
Posibles vínculos con otras actividades alineadas con China
Los investigadores no identificaron a un operador concreto, pero señalaron indicadores técnicos vinculados a infraestructura basada en China y un panel de gestión en chino conectado al servidor de mando y control. Seqrite también afirmó que la campaña se solapa con tácticas asociadas anteriormente a Silver Fox, un grupo vinculado a campañas de phishing relacionadas con impuestos y a la distribución de ValleyRAT.
- Objetivos principales: contribuyentes indios, equipos financieros y profesionales tributarios
- Método de distribución: correos electrónicos de phishing, enlaces maliciosos en PDF y descargas de archivos ZIP
- Carga útil: DcRAT, además de componentes de carga y persistencia
- Objetivo probable: robo de credenciales, exfiltración de datos y acceso prolongado
La divulgación se produce tras informes independientes de LevelBlue, Cybereason y otros investigadores que describen campañas de RAT relacionadas, en las que se utilizan instaladores falsos y señuelos de phishing para distribuir ValleyRAT y otras familias de malware entre grupos de usuarios de habla asiática.
