Un grupo de amenazas sospechoso de estar vinculado a China ha sido observado atacando a contribuyentes, profesionales fiscales y equipos financieros corporativos indios para distribuir un troyano de acceso remoto diseñado para robar datos confidenciales de los sistemas comprometidos. La campaña de múltiples etapas, denominada Operación DragonReturn por Seqrite Labs, fue detectada por primera vez el 18 de mayo de 2026 y coincide con la temporada anual de declaración de impuestos en India.
"No es oportunista: la precisión del documento señuelo, el uso de citas legales reales, contenido bilingüe y la rotación activa de payloads indican una operación de amenaza deliberada, con recursos y sostenida, enfocada exclusivamente en el ecosistema de contribuyentes indios", señalaron los investigadores Dixit Panchal y Soumen Burma.
El objetivo final de la campaña es la implementación de malware para obtener beneficios económicos o robar datos sensibles. Las cadenas de ataque comienzan con mensajes de phishing que se hacen pasar por el departamento de impuestos sobre la renta de India, utilizando señuelos de violaciones fiscales y multas para generar una falsa sensación de urgencia y engañar a los usuarios para que hagan clic en un enlace malicioso ('govtop[.]one/incometax') incrustado en archivos PDF adjuntos.
La página de destino falsa, por su parte, indica a los usuarios que descarguen un archivo ZIP que contiene lo que parece ser una utilidad fuera de línea común proporcionada por el departamento para presentar declaraciones de impuestos, pero que en realidad está diseñada para cargar lateralmente una DLL maliciosa ('nvdaHelperRemote.dll'), que a su vez inyecta otro payload en la memoria.
Este payload se asegura de ejecutarse con privilegios administrativos; si no es así, activa un aviso de Control de Cuentas de Usuario (UAC) para que el usuario lo ejecute con permisos elevados. Una vez ejecutado, realiza comprobaciones para evitar su análisis en entornos de pruebas, y luego recupera una imagen JPG ('lllyd.jpg') de un servidor codificado ('204.194.48[.]250') y la almacena como 'C:\Windows\background.jpg'.
Seqrite Labs explicó que el archivo de imagen se utiliza como contenedor para un payload secundario, del cual se extrae una DLL de 504 KB y se escribe en 'C:\Program Files\Windows Media Player\nvdaHelperRemote.dll'. "Después de extraer el payload, el malware se copia a sí mismo como 'Mixed Reality.exe' y establece persistencia creando un servicio de Windows llamado MixedSvc, configurado para iniciarse automáticamente al arrancar el sistema", detallaron.
El binario 'Mixed Reality.exe' es responsable de implementar dos payloads diferentes. Uno es un cargador de malware .NET que realiza comprobaciones antianálisis, establece persistencia, deshabilita el análisis AMSI de Windows y descifra y carga DcRAT en la máquina infectada. El segundo payload tiene capacidades para tomar capturas de pantalla y exfiltrar datos a un servidor remoto ('kkxqbh[.]top').
Aunque no está claro quién está detrás de la actividad, el análisis de infraestructura indica el uso de direcciones IP pertenecientes a ChinaNet, así como un panel de gestión web en chino expuesto por el servidor de comando y control (C2) de DcRAT ('223.26.63[.]40'). Además, Seqrite identificó superposiciones en infraestructura y tácticas con Silver Fox, un grupo cibercriminal chino previamente atribuido a campañas de phishing con temas fiscales que distribuyen ValleyRAT.
Basándose en estas similitudes, Seqrite concluyó que es probable que la campaña sea obra de un actor de amenazas alineado con China, con el objetivo de establecer acceso encubierto para recopilación de inteligencia, robo de credenciales y exfiltración sistemática de datos. La divulgación se produce cuando LevelBlue detectó dos campañas distintas que utilizan instaladores falsos de LINE y correos de phishing con señuelos de ajuste salarial para distribuir ValleyRAT dirigido a usuarios de habla china y japonesa.
Por su parte, Cybereason informó que la campaña basada en correo electrónico comienza con un mensaje malicioso que contiene un enlace URL; al hacer clic, se descarga un archivo ZIP que actúa como base para una cadena de carga lateral de DLL, que finalmente descarga y ejecuta ValleyRAT. En contraste, la cadena de ataque con instaladores falsos emplea instaladores falsos de software popular para distribuir el malware utilizando técnicas como PoolParty Variant 7.
Curiosamente, el uso de PoolParty Variant 7 para inyectar shellcode en 'explorer.exe' se ha observado previamente en conexión con un cargador de malware personalizado llamado SADBRIDGE, diseñado para implementar una reimplementación en Golang de Quasar RAT conocida como GOSAR. Elastic Security Labs atribuyó este conjunto de intrusiones, dirigido a regiones de habla china con instaladores maliciosos de Telegram y Opera, a REF3864.
"Aunque no tenemos pruebas concluyentes, estas similitudes sugieren que podrían haber sido creados por el mismo actor de amenazas", señaló el investigador de Cybereason Hajime Takai en febrero de 2026.