Hindistan Gelir Vergi Dairesi'ni (Income Tax Department) taklit eden bir siber saldırı kampanyası, ülkedeki vergi mükelleflerini, vergi profesyonellerini ve şirket finans ekiplerini hedef alıyor. Seqrite Labs araştırmacıları, Çin bağlantılı olduğu değerlendirilen bir tehdit grubunun bu kampanyayı yürüttüğünü duyurdu.
18 Mayıs 2026'da ilk kez tespit edilen "Operation DragonReturn" (Ejderha Dönüşü Operasyonu) adlı çok aşamalı kampanyada, saldırıların ülkedeki yıllık gelir vergisi beyan dönemiyle aynı zamana denk getirildiği belirtiliyor.
Araştırmacılar Dixit Panchal ve Soumen Burma, bu operasyonun fırsatçı bir saldırı olmadığını vurguluyor. "Kullanılan tuzak belgelerinin hassasiyeti, gerçek yasal atıfların kullanılması, iki dilli içerik ve aktif yük (payload) rotasyonu, kampanyanın yalnızca Hindistan vergi ekosistemine odaklanmış, kasıtlı, kaynakları iyi olan ve sürekli bir tehdit olduğunu gösteriyor" dedi.
Kampanyanın nihai hedefinin, mali kazanç sağlamak veya hassas verileri çalmak amacıyla DcRAT kötü amaçlı yazılımını bulaştırmak olduğu değerlendiriliyor.
Saldırı zinciri, Hindistan Gelir Vergi Dairesi'ni taklit eden ve aciliyet hissi uyandırmak için vergi ihlalleri ile ceza tuzakları kullanan oltalama mesajlarıyla başlıyor. Kullanıcılar, PDF eklerinin içine gömülü olan "govtop[.]one/incometax" adresindeki kötü amaçlı bağlantıya tıklamaları için kandırılıyor.
Açılan sahte sayfa, kullanıcılardan Gelir Vergi Dairesi'nin sunduğu resmî bir çevrimdışı vergi beyan aracını (offline utility) indirmelerini istiyor. Ancak indirilen ZIP dosyası, aslında kötü amaçlı bir DLL dosyasını (nvdaHelperRemote.dll) yüklemek üzere tasarlanmış bir yazılım içeriyor. Bu DLL, ikinci bir kötü amaçlı yazılımı doğrudan belleğe enjekte ediyor.
Enjekte edilen bu yazılım, yönetici yetkileriyle (administrative privileges) çalıştığından emin oluyor. Yönetici yetkisi yoksa kullanıcıdan yükseltilmiş izinlerle çalıştırması için bir UAC (Kullanıcı Hesabı Denetimi) uyarısı tetikleniyor. Çalıştırıldıktan sonra analiz ve sanal alan (sandbox) ortamlarında çalışıp çalışmadığını kontrol eden yazılım, tespit edilmemek için bu ortamlarda çalışmayı durduruyor. Ardından, koda gömülü bir sunucudan ("204.194.48[.]250") "lllyd.jpg" adlı bir JPG dosyasını indirip sistemde "C:\Windows\background.jpg" olarak kaydediyor.