PackClient moduláris RAT
A Proofpoint a kínai nyelvű kiberbűnözői környezetből származó PackClient moduláris RAT/C2 keretrendszert azonosította, amelyet Telegramon értékesítenek, és amelyet a TA4922 már aktív támadásokban használ. A csoport 2026 májusában kínai vállalatokat célzott a Shandong adóhatóságát megszemélyesítő phishinggel, júliusban pedig indiai szervezetek ellen az Income Tax Department nevében küldött fenyegető adóügyi leveleket. Az indiai kampányok ZIP-be csomagolt IMG-fájlokat használtak, ezekből DLL side-loading és Donut Loader segítségével indult a PackClient, majd egyes fertőzéseknél ManageEngine RMM is megjelent.
A malware többlépcsős, az első loader rundll32 segítségével indít DLL-t, letölti és XOR-ral visszafejti a PackClientLaunchert, majd RunOnce registry-bejegyzéssel perzisztenciát épít. A Launcher memóriába tölti a PackClientCore modult és egy –guard folyamattal újraindítja, ha leállítják. A Core két párhuzamos C2-kapcsolatot támogat, több mint 60 parancsot kezel, és képes shell-parancsfuttatásra, keyloggingra, fájlkezelésre, képernyő- és webkamerás megfigyelésre, SOCKS proxy létrehozására, privilege escalationre és további pluginek memóriabeli betöltésére. Külön Telegram-modulja a kliens konfigurációjának módosításával akár a forgalom elfogását is előkészítheti.
Huntingnál használható nyom a HKCU\SOFTWARE\PackClientConsole\ registry-ág, a rundll32.exe → svchost.exe → svchost.exe –guardfolyamatlánc, %TEMP%\svchost.exe, valamint a TCP/6666 kommunikáció. A Proofpoint szerint a TA4922 már legalább fél tucat, kínai nyelvű underground piacokról származó malware-családot alkalmazott, a PackClient kereskedelmi elérhetősége miatt pedig más támadóknál és Kínán/Indián kívüli kampányokban is megjelenhet.