PackClient RAT уже почти три месяца используют в атаках на компании в материковом Китае и Индии. Исследователи Proofpoint связывают кампанию с группой TA4922, которая рассылает письма от имени налоговых ведомств.

Схема выглядит буднично, и в этом ее сила. Получателю пишут про «самопроверку» перед налоговым аудитом и просят скачать документы из вложения. Вместо бумаг на компьютер попадает установщик PackClient.

По данным Proofpoint, атаки начались в конце мая 2026 года. Сначала письма получали организации в Китае, позже кампания добралась до Индии. Сколько компаний заразили и какие отрасли пострадали сильнее, исследователи не раскрыли.

Продолжение после рекламы

PackClient продают в Telegram, а не держат внутри одной группы

PackClient опасен не только набором функций. Proofpoint пишет, что вредонос активно продают через каналы в Telegram. Это меняет картину: инструмент может быстро уйти от одной группы к десяткам менее заметных операторов.

Пока Proofpoint публично связала PackClient только с TA4922. Это не государственная группировка, а финансово мотивированные злоумышленники. Для бизнеса разница практическая: такие операторы обычно идут туда, где проще заработать, а не туда, где нужен политический эффект.

Раньше TA4922 чаще била по малому и среднему бизнесу, прежде всего в Японии. В отчетах Proofpoint также фигурировали Тайвань, Корея, Сингапур и Индия. Позже группа начала смотреть на европейские организации и компании из Великобритании.

Что умеет PackClient RAT

Изображение к статье: PackClient атакует компании через письма от налоговой

PackClient относится к классу RAT — троянов удаленного доступа. Такой софт дает атакующему управление зараженной машиной, а в корпоративной сети это часто первый шаг к краже данных или дальнейшему движению по инфраструктуре.

  • Кража и управление файлами: поиск, скачивание и работа с данными на зараженной системе
  • Удаленная shell-сессия: выполнение команд на компьютере жертвы
  • Скриншоты и удаленный рабочий стол: наблюдение за действиями пользователя
  • Доступ к веб-камере: скрытое включение камеры при наличии прав
  • Кейлоггер: перехват ввода с клавиатуры
  • Повышение привилегий: попытки получить больше прав в системе
  • Системное администрирование: команды для управления зараженным устройством

Для обычного пользователя это звучит как список из антивирусной страшилки. Для ИБ-отдела — как чек-лист того, что надо искать в телеметрии: странные процессы, сетевые соединения, попытки поднять права, доступ к камере и подозрительные команды оболочки.

Налоговая тема тут выбрана не случайно. Письма про проверки, формы и документы часто открывают даже аккуратные сотрудники. В отличие от «вы выиграли приз», налоговый аудит давит на ответственность и сроки.

Почему PackClient могут увидеть за пределами Азии

Главный риск в доступности инструмента. Если RAT продают через Telegram, его не нужно разрабатывать с нуля. Достаточно купить сборку, настроить рассылку и подобрать тему, которая сработает в конкретной стране.

Proofpoint прямо предупреждает о более широком распространении PackClient. В отчете исследователи пишут: «Поскольку PackClient продвигают через Telegram и он широко доступен, другие злоумышленники, вероятно, уже используют или будут использовать это ПО в будущих кампаниях».

Компания опубликовала индикаторы компрометации для проверки инфраструктуры. Список IoC доступен в отчете Proofpoint по PackClient и TA4922.

Продолжение после рекламы

Кампания TA4922 идет с конца мая 2026 года; подтвержденные регионы атаки — материковый Китай и Индия, а число пострадавших организаций Proofpoint не назвала.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.