Une campagne d’hameçonnage sophistiquée usurpant l’identité de l’administration fiscale indienne cible des entreprises locales avec un logiciel malveillant capable d’assurer une surveillance à long terme et un contrôle à distance.
En exploitant l’urgence et le caractère familier des avis de mise en conformité fiscale, les attaquants incitent les victimes à déclencher une chaîne d’infection en plusieurs étapes qui aboutit au déploiement d’un cheval de Troie d’accès à distance (RAT) persistant.
L’e-mail « … ne contient absolument aucun texte. Il affiche à la place une unique image intégrée conçue pour ressembler à un véritable avis de l’ITD. Cette tactique permet de contourner les filtres antispam fondés sur le texte et la détection de mots-clés dans le corps de l’e-mail », ont déclaré les chercheurs de Seqrite.
Chaîne d’infection du logiciel malveillant sur le thème des impôts
L’attaque commence par un e-mail d’hameçonnage ciblé falsifié pour donner l’impression d’être une communication officielle de l’ITD.
Le message contient une pièce jointe PDF intitulée Review Annexure.pdf, ce qui renforce l’idée que le destinataire n’a pas respecté un précédent avis fiscal.
Le PDF dirige les victimes vers un portail de conformité ITD frauduleux hébergé sur un domaine contrôlé par les attaquants. La consultation du site déclenche immédiatement le téléchargement forcé d’une archive ZIP contenant un exécutable volumineux signé numériquement.
Le site demande en outre aux utilisateurs de désactiver leur antivirus en raison de prétendus problèmes de compatibilité — une instruction couramment associée aux tentatives de diffusion de logiciels malveillants.
Une fois exécuté, le logiciel malveillant déploie un programme d’installation NSIS en deux étapes.
La première étape agit comme un chargeur, décompactant et lançant discrètement un programme d’installation de seconde étape avant de supprimer ses propres artefacts.
La seconde étape installe une importante collection de binaires, de pilotes et d’outils dans un répertoire système masqué, assurant sa persistance grâce à un service Windows se faisant passer pour un composant de sécurité légitime.
L’implant collecte ensuite des informations système, suit l’activité des utilisateurs et communique avec plusieurs serveurs de commande et de contrôle (C2) sur des ports non standard via des canaux chiffrés.
Le comportement global ressemble beaucoup plus à un RAT complet qu’à un simple voleur d’informations, permettant aux attaquants de conserver durablement le contrôle des systèmes infectés.
Réduire les risques liés aux campagnes d’hameçonnage en plusieurs étapes
Les campagnes d’hameçonnage modernes associent de plus en plus l’ingénierie sociale à la diffusion de logiciels malveillants en plusieurs étapes, ce qui rend les défenses traditionnelles insuffisantes à elles seules.
Réduire les risques exige des contrôles en profondeur couvrant la sécurité de la messagerie, l’exécution sur les terminaux, la protection des identités et la visibilité sur le réseau.
- Renforcez la sécurité de la messagerie en bloquant les domaines malveillants connus, en analysant les e-mails et les PDF constitués uniquement d’images et en plaçant les pièces jointes et les URL en bac à sable avant leur distribution.
- Limitez l’exécution des programmes d’installation non fiables en désactivant le lancement d’exécutables depuis des répertoires accessibles en écriture par les utilisateurs et en imposant une liste blanche des applications.
- Imposez une authentification multifacteur résistante à l’hameçonnage, supprimez les droits d’administrateur local superflus et appliquez des contrôles d’accès selon le principe du moindre privilège sur les terminaux et dans les applications.
- Surveillez les terminaux et les réseaux afin de détecter l’exécution suspecte de programmes d’installation, les services Windows nouveaux ou usurpant l’identité d’autres services, ainsi que les connexions sortantes sur des ports inhabituels.
- Mettez en place une segmentation du réseau et un filtrage des flux sortants afin de limiter les communications de commande et de contrôle et de réduire les possibilités de déplacement latéral.
- Améliorez la préparation des collaborateurs et la capacité de réaction aux incidents grâce à des actions ciblées de sensibilisation à la sécurité et à des formations de sécurité, des simulations d’hameçonnage, la rotation des identifiants après une exposition et des plans d’intervention rapide.
La mise en œuvre de ces mesures peut aider les organisations à limiter les déplacements des attaquants et à améliorer leur capacité de réaction.
L’hameçonnage moderne représente un risque accru
Cette campagne montre comment les acteurs malveillants alignent de plus en plus leurs tactiques d’ingénierie sociale sur des événements concrets et des procédures réglementaires afin d’accroître leur crédibilité et leur taux de réussite.
À mesure que les chaînes de diffusion de logiciels malveillants deviennent plus complexes et plus discrètes, les e-mails d’hameçonnage évoluent : de simples tentatives de vol d’identifiants, ils deviennent des points d’entrée fiables pour compromettre plus largement les systèmes, ce qui exige une vigilance accrue de la part des équipes de sécurité.
La compromission issue de l’hameçonnage pousse les organisations à réévaluer les modèles de confiance implicite et à adopter des approches zero-trust qui vérifient les accès à chaque étape.





