ESET Eesti Blogi

Хитрый хищник: как Silver Fox охотится на японские компании в этом налоговом сезоне

В Японии начался ежегодный сезон подачи налоговых деклараций и организационных изменений — период, когда компании генерируют большой объем легитимных сообщений, связанных с финансами и кадрами. Злоумышленник, известный как Silver Fox, активно использует этот напряженный период, проводя целевую кампанию по фишингу против японских производителей и других предприятий.

В рамках текущей кампании используются убедительные фишинговые приманки, связанные с нарушениями налогового законодательства, корректировкой заработной платы, изменениями должностей и программами акционерного участия сотрудников. Все электронные письма преследуют одну и ту же цель — обманом заставить получателей открыть вредоносные ссылки или вложения. Поскольку в это время года сотрудники действительно ожидают получения писем на эти темы, они с большей вероятностью доверят таким сообщениям и будут действовать, не задумываясь. Разумеется, это значительно повышает риск взлома.

Эта операция также является напоминанием для организаций о необходимости повысить бдительность, усилить осведомленность о попытках фишинга и обеспечить, чтобы сотрудники проверяли подлинность запросов на тему налогов и кадровых вопросов, включая те, которые выглядят рутинными. Незамедлительное сообщение о подозрительных электронных письмах в службы безопасности имеет решающее значение для снижения уязвимости и предотвращения успешного взлома.

В чем заключается угроза?

Группа Silver Fox, действующая по крайней мере с 2023 года, изначально фокусировалась на целях, говорящих на китайском языке, а затем расширила свою деятельность на Юго-Восточную Азию, Японию и, возможно, Северную Америку, проводя каждую кампанию на местном языке. Это расширение сферы деятельности отражается в спектре отраслей, которые группа атаковала на протяжении многих лет — финансы, здравоохранение, образование, игровой бизнес, государственные учреждения и даже кибербезопасность. Группа также в основном действует в Юго-Восточной Азии и имеет хорошо задокументированную
историю проведения кампаний по целевому фишингу на финансовую тематику во время сезонных бизнес-циклов.

В текущей кампании группа использует в своих интересах ежегодный цикл Японии, связанный с подачей налоговых деклараций, финансовой отчетностью, корректировкой заработной платы и кадровыми изменениями. Эта схема не нова — аналогичная активность наблюдалась в тот же период прошлого года, что указывает на то, что Silver Fox намеренно приурочивает свои операции к этому сезону. В это время года объем и срочность легитимной внутренней коммуникации по этим темам высоки, и именно на это рассчитывает Silver Fox, что и делает ее кампании эффективными.

В рамках этой операции Silver Fox рассылает специально подготовленные фишинговые письма, оформленные так, чтобы выглядеть как легитимные сообщения от отдела кадров или налоговой службы. Чтобы письма выглядели аутентично, злоумышленники часто указывают название целевой компании прямо в поле темы. Примеры тем, замеченных в этой кампании, включают:

В полях отправителя указываются имена реальных сотрудников и даже генеральных директоров целевых компаний. Очевидно, что Silver Fox проводит разведку по каждой цели, прежде чем отправлять нестандартные массовые рассылки. Злоумышленники выбирают имена, которые целевые лица, скорее всего, узнают и которым доверяют, что затрудняет получателям отличить вредоносные сообщения от настоящих внутренних уведомлений.

Эти письма обычно содержат либо вредоносное вложение, либо ссылку, ведущую к вредоносному файлу. Файлы имеют названия, напоминающие обычные документы отдела кадров, финансовые или налоговые документы, например:

Ниже приведены примеры обнаруженных электронных писем и приманок:

Рисунок 1. Фишинговое письмо, разосланное 11 марта 2026 г.
Рисунок 2. Спирфишинговое письмо, разосланное 12 марта 2026 г.
Рисунок 3. Веб-страница с информацией о налогах, призывающая жертву загрузить вредоносный файл

При открытии вредоносных файлов запускается ValleyRAT — троян удаленного доступа, который Silver Fox использовал в нескольких кампаниях. Продукты ESET обнаруживают это вредоносное ПО как Win64/Valley. После развертывания ValleyRAT позволяет злоумышленнику получить удаленный контроль над скомпрометированным компьютером, собирать конфиденциальную информацию, отслеживать активность пользователя и сохранять присутствие в целевой среде. Это позволяет злоумышленнику проникнуть глубже в сеть, похитить конфиденциальные данные или подготовить последующие этапы атаки.

Как распознать угрозу и защитить себя

Хотя электронные письма Silver Fox на первый взгляд могут показаться достоверными, особенно в период активной налоговой отчетности и организационных изменений в Японии, при более внимательном рассмотрении в них можно обнаружить признаки, вызывающие подозрения. Следующие признаки являются ключом к распознаванию и предотвращению атаки:

Ниже приведены наглядные примеры того, на что следует обратить внимание:

Рисунок 4. Признаки, указывающие на то, что письмо не является подлинным
Рисунок 5. Признаки, указывающие на то, что это письмо также не является подлинным

IoC

Полный список индикаторов компрометации (IoC) и образцов можно найти в нашем репозитории GitHub.

Читать полный анализ на WeLiveSecurity →

Exit mobile version