- Proofpoint обнаружил, что PackClient RAT продается в Telegram и используется группой TA4922.
- Атакует поддельные электронные письма налоговых органов в Китае и Индии, предоставляя установщик PackClient.
- RAT предлагает расширенные функции; исследователи предупреждают, что его более широкое распространение вероятно за пределами Азии.
В течение почти трех месяцев китайские хакеры распространяли усовершенствованный троян удаленного доступа (RAT) под названием PackClient против организаций в материковом Китае и Индии.
По данным исследователей безопасности Proofpoint, PackClient активно продается на каналах Telegram. Это довольно продвинутая RAT, способная к краже файлов и управлению ими, удаленному выполнению оболочки, захвату экрана и удаленному управлению рабочим столом, доступу к веб-камере, кейлоггеру, повышению привилегий, системному администрированию и множеству других вещей.
Несмотря на то, что он активно продается в Telegram, пока была замечена только одна хакерская группа, использующая его - TA4922. Это не группа, спонсируемая государством, а скорее финансово мотивированная.
Подхватываем вредоносное ПО
С конца мая 2026 года эта группа рассылает рассылки организациям сначала в Китае, а затем и в Индии. В электронных письмах они подделывали местные налоговые органы, утверждая, что получатели были необходимы для проведения «самопроверки» — процесса, который включал загрузку и заполнение документов, представленных во вложении.
Однако «документация» представляла собой не что иное, как установщик PackClient.
В своем отчете Proofpoint не уточнила, сколько организаций стали жертвами атаки, и не уточнила, в каких отраслях работает большинство жертв.
Однако в более ранних отчетах Исследователи заявили, что TA4922 обычно нацелен на малые и средние организации, расположенные в основном в Японии. Другие примечательные упоминания включают Тайвань, Корею, Сингапур и Индию, хотя в более поздние времена они также начали атаковать европейские организации, а также организации в Великобритании.
Proofpoint также подчеркнул, что расширенные возможности PackClient могут привести к тому, что его подхватят гораздо больше злоумышленников и смогут использовать его против большего числа организаций, особенно в западной части мира.
«Учитывая, что PackClient продается через Telegram, что делает его широко доступным, вполне вероятно, что другие злоумышленники в настоящее время используют или будут использовать этот вредоносное ПО в будущих кампаниях», — сказали они. Исследователи также поделились полным списком индикаторов компрометации (IoC) на случай, если вы подозреваете заражение.