Indische Steuer-Phishing-Kampagne verbreitet hartnäckige RAT-Malware

Eine Phishing-Kampagne mit Steuerthematik gibt sich als indische Einkommensteuerbehörde aus, um hartnäckige RAT-Malware an Unternehmen zu verbreiten.

Verfasst von
Ken Underhill
Ken Underhill
Dec 23, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine ausgeklügelte Phishing-Kampagne, die sich als indische Einkommensteuerbehörde ausgibt, nimmt lokale Unternehmen mit Malware ins Visier, die langfristige Überwachung und Fernsteuerung ermöglicht. 

Indem sie die Dringlichkeit und Vertrautheit von Steuerbescheiden ausnutzen, locken die Angreifer Opfer dazu, eine mehrstufige Infektionskette auszulösen, an deren Ende die Installation eines hartnäckigen Remote-Access-Trojaners (RAT) steht.

Die E-Mail „… enthält überhaupt keinen Text. Stattdessen enthält sie nur ein einzelnes eingebettetes Bild, das wie ein authentischer Bescheid der ITD gestaltet ist. Diese Taktik hilft dabei, textbasierte Spamfilter und die Erkennung von Schlüsselwörtern im E-Mail-Text zu umgehen“, sagten Forscher von Seqrite.

Infektionskette der steuerbezogenen Malware

Der Angriff beginnt mit einer Spear-Phishing-E-Mail, die so gefälscht ist, dass sie wie eine offizielle Mitteilung der ITD erscheint. 

Die Nachricht enthält einen PDF-Anhang mit der Bezeichnung Review Annexure.pdf, wodurch der Eindruck verstärkt wird, der Empfänger habe einen früheren Steuerbescheid nicht befolgt.

Das PDF leitet die Opfer zu einem gefälschten ITD-Compliance-Portal weiter, das auf einer von den Angreifern kontrollierten Domain gehostet wird. Beim Aufrufen der Website wird sofort der Download eines ZIP-Archivs erzwungen, das eine große, digital signierte ausführbare Datei enthält. 

Die Website weist die Nutzer außerdem an, die Antivirensoftware aufgrund angeblicher Kompatibilitätsprobleme zu deaktivieren – eine Anweisung, die häufig mit der Verbreitung von Malware in Verbindung steht.

Nach der Ausführung installiert die Malware einen zweistufigen NSIS-basierten Installer. 

Die erste Stufe fungiert als Loader, entpackt und startet unbemerkt einen Installer der zweiten Stufe und beseitigt anschließend ihre eigenen Artefakte. 

Die zweite Stufe installiert eine große Sammlung von Binärdateien, Treibern und Tools in einem versteckten Systemverzeichnis und sorgt über einen Windows-Dienst, der sich als legitime Sicherheitskomponente tarnt, für Persistenz.

Advertisement

Das Implantat sammelt anschließend Systeminformationen, verfolgt die Benutzeraktivität und kommuniziert über verschlüsselte Kanäle und nicht standardmäßige Ports mit mehreren Command-and-Control-Servern (C2). 

Das Gesamtverhalten ähnelt eher einem voll ausgestatteten RAT als einem einfachen Infostealer, wodurch die Angreifer langfristig die Kontrolle über infizierte Systeme behalten können.

Risiken durch mehrstufige Phishing-Kampagnen reduzieren

Moderne Phishing-Kampagnen kombinieren zunehmend Social Engineering mit der mehrstufigen Verbreitung von Malware, sodass herkömmliche Abwehrmaßnahmen allein nicht mehr ausreichen. 

Um das Risiko zu reduzieren, sind mehrschichtige Kontrollen erforderlich, die E-Mail-Sicherheit, die Ausführung auf Endpoints, den Identitätsschutz und die Netzwerksichtbarkeit abdecken. 

  • Bekannte schädliche Domains blockieren, bildbasierte E-Mails und PDFs scannen und Anhänge sowie URLs vor der Zustellung in einer Sandbox prüfen.
  • Die Ausführung nicht vertrauenswürdiger Installer einschränken durch das Deaktivieren ausführbarer Starts aus benutzerbeschreibbaren Verzeichnissen und durch die Durchsetzung einer Positivliste für Anwendungen.
  • Phishing-resistente MFA durchsetzen, unnötige lokale Administratorrechte entziehen und Zugriffssteuerungen nach dem Prinzip der geringsten Rechte anwenden, und zwar auf allen Endpoints und in allen Anwendungen.
  • Überwache Endpoints und Netzwerke auf verdächtige Installerausführungen, neue oder als andere getarnte Windows-Dienste sowie ausgehende Verbindungen über ungewöhnliche Ports.
  • Netzwerksegmentierung und Egress-Filterung implementieren, um die Command-and-Control-Kommunikation zu begrenzen und Möglichkeiten für laterale Bewegungen zu reduzieren.
  • Menschliche und organisatorische Bereitschaft verbessern durch gezielte Sicherheitsbewusstseins-Schulungen, Phishing-Simulationen, die Rotation von Zugangsdaten nach einer Offenlegung und Playbooks für eine schnelle Reaktion.

Die Umsetzung dieser Maßnahmen kann Unternehmen dabei helfen, die Bewegungsfreiheit der Angreifer einzuschränken und ihre Reaktionsfähigkeit zu verbessern. 

Modernes Phishing stellt ein größeres Risiko dar

Diese Kampagne zeigt, wie Bedrohungsakteure Social-Engineering-Taktiken zunehmend auf reale Ereignisse und regulatorische Prozesse abstimmen, um Glaubwürdigkeit und Erfolgsquoten zu erhöhen. 

Da die Ketten zur Verbreitung von Malware immer komplexer und unauffälliger werden, entwickeln sich Phishing-E-Mails von simplen Versuchen zum Abgreifen von Zugangsdaten zu zuverlässigen Einstiegspunkten für eine umfassendere Kompromittierung von Systemen – und erfordern dadurch eine genauere Prüfung durch Sicherheitsteams.

und Zero-Trust-Ansätze verfolgen, die den Zugriff in jeder Phase überprüfen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.