Presuntos piratas informáticos de China-Nexus utilizan una utilidad de presentación de impuestos india falsa para implementar DcRAT

Se ha observado un grupo de actividades de amenazas sospechosas de un nexo con China dirigido a contribuyentes, profesionales de impuestos y equipos de finanzas corporativas de la India para entregar un troyano de acceso remoto diseñado para robar datos confidenciales de hosts comprometidos.

La campaña de varias etapas, cuyo nombre en código es Operation DragonReturn de Seqrite Labs, implica el envío de correos electrónicos de phishing haciéndose pasar por el Departamento de Impuestos sobre la Renta de la India. Se observó por primera vez el 18 de mayo de 2026. La actividad, según la empresa de ciberseguridad, coincide con la temporada anual de presentación de impuestos sobre la renta en el país.

«No es oportunista: la precisión del documento señuelo, el uso de citas legales reales, el contenido bilingüe y la rotación activa de la carga útil indican una operación de amenaza deliberada, dotada de recursos y sostenida, centrada exclusivamente en el ecosistema de contribuyentes indios», afirman los investigadores de seguridad Dixit Panchal y Soumen Burma. dicho.

Se considera que el objetivo final de la campaña es la implementación de malware para obtener ganancias financieras o el robo de datos confidenciales.

Las cadenas de ataques comienzan con mensajes de phishing que se hacen pasar por el departamento de impuestos sobre la renta de la India, utilizando infracciones fiscales y sanciones para inducir una falsa sensación de urgencia y engañar a los usuarios para que hagan clic en un enlace malicioso («govtop[.]uno/impuesto sobre la renta») incrustado en archivos PDF adjuntos.

Ciberseguridad

La página de inicio falsa, por su parte, indica a los usuarios que descarguen un archivo ZIP que contiene lo que parece ser un utilidad fuera de línea común proporcionado por el departamento para presentar declaraciones de impuestos, pero, en realidad, está diseñado para descargar una DLL maliciosa («nvdaHelperRemote.dll»), que, a su vez, inyecta otra carga útil en la memoria.

Esta carga útil garantiza que se ejecute con privilegios administrativos y, de lo contrario, activa un mensaje de Control de cuentas de usuario (UAC) para que el usuario la ejecute con permisos elevados. Una vez iniciado, realiza comprobaciones para evitar la ejecución en entornos de análisis y de espacio aislado, y luego recupera una imagen JPG («lllyd.jpg») de un servidor codificado («204.194.48[.]250») y lo almacena como «C:\Windows\background.jpg».

«Este archivo de imagen se utiliza como contenedor para una carga útil secundaria, de la cual se extrae una DLL de 504 KB y se escribe en ‘C:\Program Files\Windows Media Player\nvdaHelperRemote.dll’», explicó Seqrite Labs. «Después de extraer la carga útil, el malware se copia a sí mismo como ‘Mixed Reality.exe’ y establece persistencia mediante la creación de un servicio de Windows llamado MixedSvc, configurado para iniciarse automáticamente al iniciar el sistema».

«Este comportamiento confirma que la muestra funciona como un descargador e instalador, utilizando ocultación de carga útil basada en imágenes y persistencia del servicio de Windows para mantener el acceso a largo plazo al sistema infectado».

El binario «Mixed Reality.exe» es responsable de implementar dos cargas útiles diferentes, una de las cuales es un cargador de malware .NET que lleva a cabo comprobaciones antianálisis, establece persistencia, desactiva el escaneo AMSI de Windows y descifra y carga DCRat en la máquina infectada. La segunda carga útil presenta capacidades para tomar capturas de pantalla y filtrar datos a un servidor remoto («kkxqbh[.]arriba»).

No está claro exactamente quién está detrás de la actividad, pero el análisis de la infraestructura indica el uso de direcciones IP pertenecientes a ChinaNet, así como un panel de administración web en idioma chino expuesto por el servidor de comando y control (C2) DCRat («223.26.63[.]40»). Además, Seqrite dijo que identificó superposiciones tácticas y de infraestructura con Silver Fox, un grupo de cibercrimen chino previamente atribuido a campañas de phishing con temas fiscales que entregan ValleyRAT.

En base a estas similitudes, se sospecha que la campaña es obra de un actor de amenazas alineado con China y realizada con el objetivo de establecer un acceso encubierto para la recopilación de inteligencia, el robo de credenciales y la exfiltración sistemática de datos, concluyó Seqrite.

Ciberseguridad

La divulgación se produce como LevelBlue dicho Detectó dos campañas distintas que emplean instaladores falsos para LINE y correos electrónicos de phishing con señuelos de ajuste salarial para distribuir ValleyRAT dirigido a usuarios de habla china y japonesa.

La campaña basada en correo electrónico comienza con un correo electrónico malicioso que contiene un enlace URL que, cuando el destinatario accede a él, activa la descarga de un archivo ZIP. El archivo actúa como base para una cadena de carga lateral de DLL, y la DLL finalmente descarga y ejecuta ValleyRAT, un troyano de acceso remoto que permite a los operadores tomar el control de un sistema infectado.

La cadena de ataque de instaladores falsos, por el contrario, emplea instaladores falsos para software popular para entregar el malware utilizando técnicas como PoolParty Variant 7, mientras que al mismo tiempo se centra en el antianálisis y la evasión de detección, según Cybereason.

Curiosamente, el uso de PoolParty Variant 7 para inyectar código shell en «explorer.exe» se ha observado previamente en conexión con un cargador de malware personalizado denominado PUENTE TRISTEque está diseñado para implementar una reimplementación de Quasar RAT basada en Golang conocida como GOSAR. Elastic Security Labs atribuyó el conjunto de intrusión, dirigido a regiones de habla china con instaladores maliciosos para Telegram y Opera, a REF3864.

«Aunque no tenemos pruebas concluyentes, estos puntos en común sugieren que pueden haber sido creados por el mismo actor de amenazas», dijo el investigador de Cybereason, Hajime Takai. anotado en febrero de 2026.

Los anuncios de búsqueda de impuestos generan malware ScreenConnect utilizando el controlador de Huawei para deshabilitar EDR – CYBERDEFENSA.MX

Se ha observado una campaña de publicidad maliciosa a gran escala activa desde enero de 2026 dirigida a personas con sede en EE. UU. que buscan documentos relacionados con impuestos para servir a instaladores fraudulentos de ConnectWise ScreenConnect que colocan una herramienta llamada HwAudKiller para cegar los programas de seguridad utilizando la técnica «traiga su propio controlador vulnerable» (BYOVD).

«La campaña abusa de Google Ads para ofrecer instaladores maliciosos de ScreenConnect (ConnectWise Control), y en última instancia entrega un asesino BYOVD EDR que coloca un controlador de kernel para cegar las herramientas de seguridad antes de comprometerlas aún más», Anna Pham, investigadora de Huntress. dicho en un informe publicado la semana pasada.

El proveedor de ciberseguridad dijo que identificó más de 60 casos de sesiones maliciosas de ScreenConnect vinculadas a la campaña. La cadena de ataques se destaca por un par de razones. A diferencia de campañas recientes destacadas por Microsoft que aprovechan señuelos con temas impositivos, la actividad recientemente señalada emplea servicios de encubrimiento comerciales para evitar la detección por escáneres de seguridad y abusa de un controlador de audio de Huawei previamente no documentado para desarmar las soluciones de seguridad.

Ciberseguridad

Los objetivos exactos de la campaña no están claros actualmente; sin embargo, en un caso, se dice que el actor de amenazas aprovechó el acceso para implementar el asesino de detección y respuesta de endpoints (EDR) y luego volcar las credenciales de la memoria de proceso del Servicio del subsistema de la autoridad de seguridad local (LSASS), además de usar herramientas como NetExec para reconocimiento de redes y movimiento lateral.

Estas tácticas, según Huntress, se alinean con el comportamiento previo al ransomware o del corredor de acceso inicial, lo que sugiere que el actor de la amenaza busca implementar ransomware o monetizar el acceso vendiéndolo a otros actores criminales.

El ataque comienza cuando los usuarios buscan términos como «formulario fiscal W2» o «formulario fiscal W-9 2026» en motores de búsqueda como Google, engañándolos para que hagan clic en resultados de búsqueda patrocinados que dirigen a los usuarios a sitios falsos como «bringetax[.]com/humu/» para activar la entrega del instalador de ScreenConnect.

Además, la página de destino está protegida por un sistema de distribución de tráfico (TDS) basado en PHP y desarrollado por Adspect, un servicio de encubrimiento comercial, para garantizar que se muestre una página benigna a los escáneres de seguridad y los sistemas de revisión de anuncios, mientras que sólo las víctimas reales ven la carga útil real.

Esto se logra generando una huella digital del visitante del sitio y enviándola al backend de Adspect, que luego determina la respuesta adecuada. Además de Adspect, el «index.php» de la página de inicio presenta una segunda capa de encubrimiento impulsada por JustCloakIt (JCI) en el lado del servidor.

«Los dos servicios de encubrimiento están apilados en el mismo index.php: el filtrado del lado del servidor de JCI se ejecuta primero, mientras que Adspect proporciona huellas dactilares de JavaScript del lado del cliente como segunda capa», explicó Pham.

Las páginas web conducen a la distribución de instaladores de ScreenConnect, que luego se utilizan para implementar múltiples instancias de prueba en el host comprometido. También se ha descubierto que el actor de amenazas elimina herramientas adicionales de administración y monitoreo remoto (RMM), como FleetDeck Agent, para lograr redundancia y garantizar un acceso remoto persistente.

La sesión de ScreenConnect se aprovecha para colocar un cifrador de varias etapas que actúa como conducto para un asesino de EDR con nombre en código HwAudKiller que utiliza la técnica BYOVD para finalizar procesos asociados con Microsoft Defender, Kaspersky y SentinelOne. El controlador vulnerable utilizado en el ataque es «HWAuidoOs2Ec.sys», un controlador de kernel de Huawei legítimo y firmado diseñado para hardware de audio de portátiles.

«El controlador finaliza el proceso de destino desde el modo kernel, evitando cualquier protección del modo de usuario en la que se basan los productos de seguridad. Debido a que el controlador está firmado legítimamente por Huawei, Windows lo carga sin quejas a pesar de Driver Signature Enforcement (DSE)», señaló Huntress.

Ciberseguridad

El criptocriptador, por su parte, intenta evadir la detección asignando 2 GB de memoria, llenándola con ceros y luego liberándola, lo que provoca que los motores antivirus y emuladores fallen debido a la alta asignación de recursos.

Actualmente no se sabe quién está detrás de la campaña, pero un directorio abierto expuesto en la infraestructura controlada por el actor de amenazas ha revelado una página falsa de actualización de Chrome que contiene código JavaScript con comentarios en ruso. Esto alude a un desarrollador de habla rusa en posesión de un conjunto de herramientas de ingeniería social para la distribución de malware.

«Esta campaña ilustra cómo las herramientas basadas en productos básicos han reducido la barrera para ataques sofisticados», dijo Pham. «El actor de la amenaza no necesitaba exploits personalizados ni capacidades de estado-nación, combinaron servicios de encubrimiento disponibles comercialmente (Adspect y JustCloakIt), instancias ScreenConnect de nivel gratuito, un cifrador disponible en el mercado y un controlador Huawei firmado con una debilidad explotable para construir una cadena de eliminación de extremo a extremo que va desde una búsqueda en Google hasta la terminación EDR en modo kernel».

«Un patrón consistente entre los hosts comprometidos fue el rápido apilamiento de múltiples herramientas de acceso remoto. Después de que se estableció el relé ScreenConnect inicial, el actor de amenazas implementó instancias de prueba adicionales de ScreenConnect en el mismo punto final, a veces dos o tres en cuestión de horas, y herramientas RMM de respaldo como FleetDeck».