PackClient RAT: податковий лист залишає стійкий доступ

Податкові приманки PackClient встановлюють троян із компонентом перезапуску. З’ясуйте, що виконувалося, перевірте стійкість та сторонні агенти керування.

Податкова папка розкладається в набір інструментів і повертає троян.

Податковий лист, який спонукає запустити програму Windows, може призвести до віддаленого доступу, що не припиниться після закриття одного процесу. У дослідженні від 27 серпня Proofpoint описує поширення PackClient групою TA4922 через податкові приманки для організацій у Китаї та Індії. Використовували ZIP-архіви, а в індійських кампаніях — також образ IMG і підвантаження шкідливої DLL легітимною програмою. PackClient має модульні можливості керування та окремий процес, який перезапускає його ядро. [1]

Якщо ви запускали файл із такого неочікуваного вкладення, припиніть чутливі входи з цього комп’ютера. На робочому пристрої зверніться до ІТ через відомий канал і дотримуйтеся процедури локалізації інциденту. Збережіть лист і відомості про відкриті файли. Не пересилайте колегам виконуване вкладення як попередження.

Запит документів не має перетворюватися на запуск програми

Вигаданий лист вимагає переглянути податкові документи протягом 72 годин.
Навчальний приклад фішингового листа, створений для цієї статті; це не перехоплений лист кампанії. Адреса відправника — заповнювач.

Нижче — переклад вигаданого навчального прикладу з ілюстрації, а не справжній перехоплений лист:

Від: відділ податкової перевірки <notice@[sender-domain]>
Тема: термінова перевірка податкових документів
Ваша компанія має розглянути вкладене повідомлення протягом 72 годин. Відкрийте пакет документів, щоб відповісти й уникнути штрафу.
Вкладення: Tax_Notice_[reference].zip

Тиск строком і покаранням має зробити небезпечний запуск схожим на звичайну роботу з паперами. Перевіряйте податковий запит через самостійно знайдений офіційний сервіс або свого звичного радника. Не покладайтеся на контакти лише з цього листа.

Що сталосяМежі реагування
Ви отримали листПовідомте про приманку. Отримання саме по собі не доводить запуск PackClient.
Завантажили чи відкрили архівНе запускайте його вміст. Запишіть, чи монтували образ диска й чи виконувалася програма.
Запустили файл або з’явилося сповіщення захистуЗбережіть тривогу та локалізуйте інцидент за своєю процедурою. Знайома назва чи іконка документа не визначає, що виконалось.
З’явилась програма віддаленого адмініструванняНехай ІТ перевірить її реєстрацію, сервер та історію встановлення. Підпис файла не є дозволом на доступ.

Завершення одного процесу не означає очищення

Дерево процесів PackClient: rundll32 і svchost.
Дерево процесів із дослідження Proofpoint; шляхи користувача приховано в оригіналі. Джерело [1].

Дерево процесів Proofpoint показує зв’язок із компонентом, який стежить за роботою ядра. Назву svchost.exe мають і справжні компоненти Windows, тому сама назва не є вказівкою видалити файл. Потрібні батьківський процес, повний шлях, командний рядок та історія виконання. [1]

На домашньому ПК після запуску вкладення корисна повна перевірка: видалення завантаженого архіву може залишити завантажувач, механізм автозапуску чи інший модуль. Завантажте Gridinsoft Anti-Malware з офіційної сторінки, оновіть його та виконайте повне сканування Windows. Перегляньте результати й помістіть виявлені загрози в карантин. Перевірка допомагає очищенню, але не визначає, що оператор уже переглянув чи скопіював.

Якщо підозріла активність повертається після карантину або перезапуску, збережіть нові докази й зверніться по допомогу. Не відновлюйте виявлений файл для повторного тесту листа. На керованому пристрої вибір засобів і збереження доказів належить команді реагування.

Підписаний агент керування теж може бути несанкціонованим

У пов’язаному контрольованому спостереженні Deception.Pro зафіксувала, як оператор установив справжній агент ManageEngine, налаштований на сервер атакувальника. Це приклад зловживання легітимним засобом адміністрування, а не твердження про небезпечність кожного його встановлення. [2]

Перевірте, хто зареєстрував агент, коли він з’явився та якому серверу керування довіряє. Зіставте це із затвердженим розгортанням організації. Видалення першого трояна без усунення другого несанкціонованого шляху доступу може залишити інцидент відкритим.

Захищайте акаунти після локалізації комп’ютера

Із чистого пристрою змініть розкриті паролі, відкличте невідомі сеанси й перегляньте важливі акаунти. Повідомте команді реагування, якими обліковими записами користувалися після ймовірного запуску. Не припускайте, що кожна додаткова можливість PackClient була задіяна, але й не вважайте спокійний екран доказом відсутності чужого доступу.

Тримайте разом лист, назви вкладень, час виконання, подробиці виявлення та несподіване встановлення агента керування. Це дасть досліднику послідовність подій замість розрізнених знімків.

Джерела

  1. Cucci K., Kinner R., Robinson T., Proofpoint Threat Research. Доставка PackClient і технічний аналіз. 27 серпня 2026 року.
  2. MalBeacon, Deception.Pro. Операційне спостереження PackClient у контрольованому honeynet. 27 серпня 2026 року.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.