Хакерская группа Transparent Tribe активизировала свои действия, запустив новую волну кибершпионских атак, направленных на индийские государственные, научные и стратегически важные учреждения. Основной инструмент злоумышленников — модифицированный троян удалённого доступа (RAT), который обеспечивает стойкое присутствие в скомпрометированных системах.

Согласно Cyfirma, атака начинается с фишинговых писем с архивами, замаскированными под PDF-документы. При открытии файла запускается скрипт HTA, который загружает вредоносный компонент в оперативную память, одновременно открывая ложный PDF, чтобы избежать подозрений.

Скрипт взаимодействует с системой через ActiveX, определяя параметры ОС для оптимизации своей работы. Программа также анализирует установленное антивирусное ПО и применяет различные методы закрепления в зависимости от его типа. В случае обнаружения антивируса от «Лаборатории Касперского» создаётся скрытая папка с зашифрованным файлом, в то время как для других антивирусов используются другие подходы.

Ключевой компонент, библиотека «iinneldc.dll», выполняет функции шпионажа, включая управление системой и перехват данных. Группа также использует другие методы, включая фишинг с поддельными правительственными документами для повышения доверия к вложениям. Несмотря на временную неактивность командного сервера, сохранённая автозагрузка позволяет злоумышленникам восстанавливать контроль над заражёнными устройствами.