Содержание
PackClient RAT уже почти три месяца используют в атаках на компании в материковом Китае и Индии. Исследователи Proofpoint связывают кампанию с группой TA4922, которая рассылает письма от имени налоговых ведомств.
Схема выглядит буднично, и в этом ее сила. Получателю пишут про «самопроверку» перед налоговым аудитом и просят скачать документы из вложения. Вместо бумаг на компьютер попадает установщик PackClient.
По данным Proofpoint, атаки начались в конце мая 2026 года. Сначала письма получали организации в Китае, позже кампания добралась до Индии. Сколько компаний заразили и какие отрасли пострадали сильнее, исследователи не раскрыли.
PackClient продают в Telegram, а не держат внутри одной группы
PackClient опасен не только набором функций. Proofpoint пишет, что вредонос активно продают через каналы в Telegram. Это меняет картину: инструмент может быстро уйти от одной группы к десяткам менее заметных операторов.
Пока Proofpoint публично связала PackClient только с TA4922. Это не государственная группировка, а финансово мотивированные злоумышленники. Для бизнеса разница практическая: такие операторы обычно идут туда, где проще заработать, а не туда, где нужен политический эффект.
Раньше TA4922 чаще била по малому и среднему бизнесу, прежде всего в Японии. В отчетах Proofpoint также фигурировали Тайвань, Корея, Сингапур и Индия. Позже группа начала смотреть на европейские организации и компании из Великобритании.
Что умеет PackClient RAT
PackClient относится к классу RAT — троянов удаленного доступа. Такой софт дает атакующему управление зараженной машиной, а в корпоративной сети это часто первый шаг к краже данных или дальнейшему движению по инфраструктуре.
- Кража и управление файлами: поиск, скачивание и работа с данными на зараженной системе
- Удаленная shell-сессия: выполнение команд на компьютере жертвы
- Скриншоты и удаленный рабочий стол: наблюдение за действиями пользователя
- Доступ к веб-камере: скрытое включение камеры при наличии прав
- Кейлоггер: перехват ввода с клавиатуры
- Повышение привилегий: попытки получить больше прав в системе
- Системное администрирование: команды для управления зараженным устройством
Для обычного пользователя это звучит как список из антивирусной страшилки. Для ИБ-отдела — как чек-лист того, что надо искать в телеметрии: странные процессы, сетевые соединения, попытки поднять права, доступ к камере и подозрительные команды оболочки.
Налоговая тема тут выбрана не случайно. Письма про проверки, формы и документы часто открывают даже аккуратные сотрудники. В отличие от «вы выиграли приз», налоговый аудит давит на ответственность и сроки.
Почему PackClient могут увидеть за пределами Азии
Главный риск в доступности инструмента. Если RAT продают через Telegram, его не нужно разрабатывать с нуля. Достаточно купить сборку, настроить рассылку и подобрать тему, которая сработает в конкретной стране.
Proofpoint прямо предупреждает о более широком распространении PackClient. В отчете исследователи пишут: «Поскольку PackClient продвигают через Telegram и он широко доступен, другие злоумышленники, вероятно, уже используют или будут использовать это ПО в будущих кампаниях».
Компания опубликовала индикаторы компрометации для проверки инфраструктуры. Список IoC доступен в отчете Proofpoint по PackClient и TA4922.
Кампания TA4922 идет с конца мая 2026 года; подтвержденные регионы атаки — материковый Китай и Индия, а число пострадавших организаций Proofpoint не назвала.