Une campagne d’hameçonnage fiscale indienne diffuse un logiciel malveillant RAT persistant

Une campagne d’hameçonnage sur le thème des impôts usurpe l’identité de l’administration fiscale indienne pour diffuser un logiciel malveillant RAT persistant auprès d’entreprises.

Écrit par
Ken Underhill
Ken Underhill
Dec 23, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une campagne d’hameçonnage sophistiquée usurpant l’identité de l’administration fiscale indienne cible des entreprises locales avec un logiciel malveillant capable d’assurer une surveillance à long terme et un contrôle à distance. 

En exploitant l’urgence et le caractère familier des avis de mise en conformité fiscale, les attaquants incitent les victimes à déclencher une chaîne d’infection en plusieurs étapes qui aboutit au déploiement d’un cheval de Troie d’accès à distance (RAT) persistant.

L’e-mail « … ne contient absolument aucun texte. Il affiche à la place une unique image intégrée conçue pour ressembler à un véritable avis de l’ITD. Cette tactique permet de contourner les filtres antispam fondés sur le texte et la détection de mots-clés dans le corps de l’e-mail », ont déclaré les chercheurs de Seqrite.

Chaîne d’infection du logiciel malveillant sur le thème des impôts

L’attaque commence par un e-mail d’hameçonnage ciblé falsifié pour donner l’impression d’être une communication officielle de l’ITD. 

Le message contient une pièce jointe PDF intitulée Review Annexure.pdf, ce qui renforce l’idée que le destinataire n’a pas respecté un précédent avis fiscal.

Le PDF dirige les victimes vers un portail de conformité ITD frauduleux hébergé sur un domaine contrôlé par les attaquants. La consultation du site déclenche immédiatement le téléchargement forcé d’une archive ZIP contenant un exécutable volumineux signé numériquement. 

Le site demande en outre aux utilisateurs de désactiver leur antivirus en raison de prétendus problèmes de compatibilité — une instruction couramment associée aux tentatives de diffusion de logiciels malveillants.

Une fois exécuté, le logiciel malveillant déploie un programme d’installation NSIS en deux étapes. 

La première étape agit comme un chargeur, décompactant et lançant discrètement un programme d’installation de seconde étape avant de supprimer ses propres artefacts. 

La seconde étape installe une importante collection de binaires, de pilotes et d’outils dans un répertoire système masqué, assurant sa persistance grâce à un service Windows se faisant passer pour un composant de sécurité légitime.

Advertisement

L’implant collecte ensuite des informations système, suit l’activité des utilisateurs et communique avec plusieurs serveurs de commande et de contrôle (C2) sur des ports non standard via des canaux chiffrés. 

Le comportement global ressemble beaucoup plus à un RAT complet qu’à un simple voleur d’informations, permettant aux attaquants de conserver durablement le contrôle des systèmes infectés.

Réduire les risques liés aux campagnes d’hameçonnage en plusieurs étapes

Les campagnes d’hameçonnage modernes associent de plus en plus l’ingénierie sociale à la diffusion de logiciels malveillants en plusieurs étapes, ce qui rend les défenses traditionnelles insuffisantes à elles seules. 

Réduire les risques exige des contrôles en profondeur couvrant la sécurité de la messagerie, l’exécution sur les terminaux, la protection des identités et la visibilité sur le réseau. 

  • Renforcez la sécurité de la messagerie en bloquant les domaines malveillants connus, en analysant les e-mails et les PDF constitués uniquement d’images et en plaçant les pièces jointes et les URL en bac à sable avant leur distribution.
  • Limitez l’exécution des programmes d’installation non fiables en désactivant le lancement d’exécutables depuis des répertoires accessibles en écriture par les utilisateurs et en imposant une liste blanche des applications.
  • Imposez une authentification multifacteur résistante à l’hameçonnage, supprimez les droits d’administrateur local superflus et appliquez des contrôles d’accès selon le principe du moindre privilège sur les terminaux et dans les applications.
  • Surveillez les terminaux et les réseaux afin de détecter l’exécution suspecte de programmes d’installation, les services Windows nouveaux ou usurpant l’identité d’autres services, ainsi que les connexions sortantes sur des ports inhabituels.
  • Mettez en place une segmentation du réseau et un filtrage des flux sortants afin de limiter les communications de commande et de contrôle et de réduire les possibilités de déplacement latéral.
  • Améliorez la préparation des collaborateurs et la capacité de réaction aux incidents grâce à des actions ciblées de sensibilisation à la sécurité et à des formations de sécurité, des simulations d’hameçonnage, la rotation des identifiants après une exposition et des plans d’intervention rapide.

La mise en œuvre de ces mesures peut aider les organisations à limiter les déplacements des attaquants et à améliorer leur capacité de réaction. 

L’hameçonnage moderne représente un risque accru

Cette campagne montre comment les acteurs malveillants alignent de plus en plus leurs tactiques d’ingénierie sociale sur des événements concrets et des procédures réglementaires afin d’accroître leur crédibilité et leur taux de réussite. 

À mesure que les chaînes de diffusion de logiciels malveillants deviennent plus complexes et plus discrètes, les e-mails d’hameçonnage évoluent : de simples tentatives de vol d’identifiants, ils deviennent des points d’entrée fiables pour compromettre plus largement les systèmes, ce qui exige une vigilance accrue de la part des équipes de sécurité.

La compromission issue de l’hameçonnage pousse les organisations à réévaluer les modèles de confiance implicite et à adopter des approches zero-trust qui vérifient les accès à chaque étape.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.