Un faux utilitaire fiscal indien utilisé pour diffuser DcRAT, selon des chercheurs

Des chercheurs en sécurité affirment qu’un groupe cybercriminel présumé lié à la Chine cible des contribuables indiens, des conseillers fiscaux et des employés des services financiers au moyen d’e-mai...

Des chercheurs en sécurité affirment qu’un groupe cybercriminel présumé lié à la Chine cible des contribuables indiens, des conseillers fiscaux et des employés des services financiers au moyen d’e-mails d’hameçonnage qui redirigent vers un cheval de Troie d’accès à distance malveillant connu sous le nom de DcRAT.

Suivie par Seqrite Labs sous le nom d’Operation DragonReturn, la campagne a été observée pour la première fois à la mi-mai 2026 et semble avoir été programmée pour coïncider avec la période annuelle de déclaration de revenus en Inde. Selon les chercheurs, l’opération est soigneusement élaborée plutôt que diffusée à grande échelle, s’appuyant sur une terminologie fiscale réaliste, un contenu bilingue et des références aux procédures officielles afin de rendre les messages crédibles.

Fonctionnement de l’attaque

La chaîne d’intrusion commence par des e-mails imitant le département indien de l’impôt sur le revenu et signalant de prétendues infractions ou pénalités. Les destinataires sont invités à ouvrir une pièce jointe PDF contenant un lien vers un faux domaine gouvernemental. Ce site les redirige ensuite vers le téléchargement d’un fichier ZIP présenté comme un utilitaire hors ligne de déclaration fiscale.

Dans l’archive, la structure des fichiers est conçue pour exploiter le chargement latéral de DLL. Une bibliothèque malveillante est chargée, puis injecte du code supplémentaire en mémoire. Le logiciel malveillant vérifie s’il dispose de droits d’administration et peut déclencher une invite du contrôle de compte d’utilisateur Windows si des privilèges élevés sont nécessaires.

Le logiciel malveillant effectue ensuite des contrôles anti-analyse, récupère un fichier JPG depuis un serveur externe et extrait une charge utile secondaire dissimulée dans l’image. Cette charge utile est copiée dans un répertoire de Windows Media Player, puis dupliquée sous le nom Mixed Reality.exe. Le logiciel malveillant crée également un service Windows afin de garantir son lancement automatique après un redémarrage.

Seqrite a indiqué qu’un composant faisait office de chargeur, désactivant l’analyse AMSI de Windows, assurant la persistance et déchiffrant DcRAT sur la machine infectée. Un autre module est capable de prendre des captures d’écran et d’envoyer les données volées à un serveur distant.

Liens possibles avec d’autres activités pro-chinoises

Les chercheurs n’ont pas attribué l’opération à un acteur précis, mais ils ont relevé des indicateurs techniques associés à une infrastructure basée en Chine ainsi qu’un panneau de gestion en chinois connecté au serveur de commande et de contrôle. Seqrite a également indiqué que la campagne présentait des similitudes avec des tactiques précédemment associées à Silver Fox, un groupe lié à des campagnes d’hameçonnage sur le thème de la fiscalité et à la diffusion de ValleyRAT.

  • Cibles principales : contribuables indiens, équipes financières et professionnels de la fiscalité
  • Méthode de diffusion : e-mails d’hameçonnage, liens PDF malveillants et téléchargements de fichiers ZIP
  • Charge utile : DcRAT, ainsi que des composants de chargement et de persistance
  • Objectif probable : vol d’identifiants, exfiltration de données et maintien d’un accès à long terme

Cette révélation fait suite à des rapports distincts de LevelBlue, Cybereason et d’autres acteurs décrivant des campagnes similaires de chevaux de Troie d’accès à distance utilisant de faux installateurs et des leurres d’hameçonnage pour diffuser ValleyRAT et d’autres familles de logiciels malveillants auprès de groupes d’utilisateurs de langues asiatiques.