Хакерская группа Transparent Tribe начала новую атаку, нацеленную на индийские государственные и научные структуры. Злоумышленники применяют модификации трояна удалённого доступа (RAT), который обеспечивает устойчивое присутствие в заражённых системах. Как сообщает Cyfirma, злоумышленники начинают с фишинговых писем с архивами, замаскированными под PDF-документы. После открытия файла активируется HTA-скрипт, который загружает вредоносный компонент в оперативную память, одновременно открывая фальшивый PDF для отвлечения внимания.
Скрипт взаимодействует с системой через ActiveX, адаптируя свои действия в зависимости от типа операционной системы. Для закрепления в системе хакеры анализируют установленное антивирусное ПО и используют разные методы в зависимости от обнаруженных программ. Например, при наличии Kaspersky создаётся скрытая папка для вредоносного файла, а в случае с Avast или Avira файл копируется в автозагрузку. Основной компонент, «iinneldc.dll», выполняет шпионские функции: управление системой, перехват данных и выполнение команд.
Transparent Tribe также связана с недавней операцией, где использовался ярлык, маскирующийся под правительственный документ. Вредоносный файл «NCERT-Whatsapp-Advisory.pdf.lnk» загружает установщик, который внедряет дополнительные библиотеки и исполняемые файлы. Кроме того, библиотека устанавливает связь с командным сервером, который хотя и неактивен, позволяет восстанавливать контроль над заражёнными устройствами.