Eine ausgeklügelte Phishing-Kampagne, die sich als indische Einkommensteuerbehörde ausgibt, nimmt lokale Unternehmen mit Malware ins Visier, die langfristige Überwachung und Fernsteuerung ermöglicht.
Indem sie die Dringlichkeit und Vertrautheit von Steuerbescheiden ausnutzen, locken die Angreifer Opfer dazu, eine mehrstufige Infektionskette auszulösen, an deren Ende die Installation eines hartnäckigen Remote-Access-Trojaners (RAT) steht.
Die E-Mail „… enthält überhaupt keinen Text. Stattdessen enthält sie nur ein einzelnes eingebettetes Bild, das wie ein authentischer Bescheid der ITD gestaltet ist. Diese Taktik hilft dabei, textbasierte Spamfilter und die Erkennung von Schlüsselwörtern im E-Mail-Text zu umgehen“, sagten Forscher von Seqrite.
Infektionskette der steuerbezogenen Malware
Der Angriff beginnt mit einer Spear-Phishing-E-Mail, die so gefälscht ist, dass sie wie eine offizielle Mitteilung der ITD erscheint.
Die Nachricht enthält einen PDF-Anhang mit der Bezeichnung Review Annexure.pdf, wodurch der Eindruck verstärkt wird, der Empfänger habe einen früheren Steuerbescheid nicht befolgt.
Das PDF leitet die Opfer zu einem gefälschten ITD-Compliance-Portal weiter, das auf einer von den Angreifern kontrollierten Domain gehostet wird. Beim Aufrufen der Website wird sofort der Download eines ZIP-Archivs erzwungen, das eine große, digital signierte ausführbare Datei enthält.
Die Website weist die Nutzer außerdem an, die Antivirensoftware aufgrund angeblicher Kompatibilitätsprobleme zu deaktivieren – eine Anweisung, die häufig mit der Verbreitung von Malware in Verbindung steht.
Nach der Ausführung installiert die Malware einen zweistufigen NSIS-basierten Installer.
Die erste Stufe fungiert als Loader, entpackt und startet unbemerkt einen Installer der zweiten Stufe und beseitigt anschließend ihre eigenen Artefakte.
Die zweite Stufe installiert eine große Sammlung von Binärdateien, Treibern und Tools in einem versteckten Systemverzeichnis und sorgt über einen Windows-Dienst, der sich als legitime Sicherheitskomponente tarnt, für Persistenz.
Das Implantat sammelt anschließend Systeminformationen, verfolgt die Benutzeraktivität und kommuniziert über verschlüsselte Kanäle und nicht standardmäßige Ports mit mehreren Command-and-Control-Servern (C2).
Das Gesamtverhalten ähnelt eher einem voll ausgestatteten RAT als einem einfachen Infostealer, wodurch die Angreifer langfristig die Kontrolle über infizierte Systeme behalten können.
Risiken durch mehrstufige Phishing-Kampagnen reduzieren
Moderne Phishing-Kampagnen kombinieren zunehmend Social Engineering mit der mehrstufigen Verbreitung von Malware, sodass herkömmliche Abwehrmaßnahmen allein nicht mehr ausreichen.
Um das Risiko zu reduzieren, sind mehrschichtige Kontrollen erforderlich, die E-Mail-Sicherheit, die Ausführung auf Endpoints, den Identitätsschutz und die Netzwerksichtbarkeit abdecken.
- Bekannte schädliche Domains blockieren, bildbasierte E-Mails und PDFs scannen und Anhänge sowie URLs vor der Zustellung in einer Sandbox prüfen.
- Die Ausführung nicht vertrauenswürdiger Installer einschränken durch das Deaktivieren ausführbarer Starts aus benutzerbeschreibbaren Verzeichnissen und durch die Durchsetzung einer Positivliste für Anwendungen.
- Phishing-resistente MFA durchsetzen, unnötige lokale Administratorrechte entziehen und Zugriffssteuerungen nach dem Prinzip der geringsten Rechte anwenden, und zwar auf allen Endpoints und in allen Anwendungen.
- Überwache Endpoints und Netzwerke auf verdächtige Installerausführungen, neue oder als andere getarnte Windows-Dienste sowie ausgehende Verbindungen über ungewöhnliche Ports.
- Netzwerksegmentierung und Egress-Filterung implementieren, um die Command-and-Control-Kommunikation zu begrenzen und Möglichkeiten für laterale Bewegungen zu reduzieren.
- Menschliche und organisatorische Bereitschaft verbessern durch gezielte Sicherheitsbewusstseins-Schulungen, Phishing-Simulationen, die Rotation von Zugangsdaten nach einer Offenlegung und Playbooks für eine schnelle Reaktion.
Die Umsetzung dieser Maßnahmen kann Unternehmen dabei helfen, die Bewegungsfreiheit der Angreifer einzuschränken und ihre Reaktionsfähigkeit zu verbessern.
Modernes Phishing stellt ein größeres Risiko dar
Diese Kampagne zeigt, wie Bedrohungsakteure Social-Engineering-Taktiken zunehmend auf reale Ereignisse und regulatorische Prozesse abstimmen, um Glaubwürdigkeit und Erfolgsquoten zu erhöhen.
Da die Ketten zur Verbreitung von Malware immer komplexer und unauffälliger werden, entwickeln sich Phishing-E-Mails von simplen Versuchen zum Abgreifen von Zugangsdaten zu zuverlässigen Einstiegspunkten für eine umfassendere Kompromittierung von Systemen – und erfordern dadurch eine genauere Prüfung durch Sicherheitsteams.
und Zero-Trust-Ansätze verfolgen, die den Zugriff in jeder Phase überprüfen.

