又到报税季,企业财务人员收到税务部门发来的"自查通知"邮件,要求下载附件填写表格——这个看似常规的操作,可能正把恶意软件送进公司内网。

安全研究机构Proofpoint近日披露,一个名为PackClient的远程访问木马(RAT)正通过伪装成税务审计的钓鱼邮件,针对中国和印度企业发起攻击。这款恶意软件不仅功能强大,还在Telegram渠道上公开售卖,研究人员警告称,其扩散范围可能远超亚洲。

打开网易新闻 查看精彩图片

潜伏近三个月:从中国到印度的定向攻击

据Proofpoint观察,自2026年5月底以来,一个编号为TA4922的黑客组织开始向中国企业发送钓鱼邮件,随后将目标扩展至印度。邮件伪装成当地税务机关,声称收件人需要进行"自查",并要求下载附件中的表格填写。附件里的"表格"实为PackClient安装程序。

Proofpoint在报告中未透露具体受害组织数量,也未说明受害者主要集中在哪些行业。但此前的报告显示,TA4922通常以日本的中小型企业为主要目标,也曾涉及台湾、韩国、新加坡和印度,近期更将触角伸向欧洲及英国的组织。

功能强大的"全能型"木马

PackClient并非普通恶意软件。Proofpoint指出,这款RAT具备文件窃取与管理、远程Shell执行、屏幕捕获、远程桌面控制、摄像头访问、键盘记录、权限提升、系统管理等一系列高级功能。攻击者一旦植入成功,几乎可以完全控制受害者的设备。

尽管PackClient已在Telegram上公开售卖,但目前仅发现TA4922一个组织在使用。值得注意的是,TA4922并非国家支持的黑客组织,而是一个以经济利益为驱动的团伙。

研究人员担忧:西方企业或成下一目标

Proofpoint特别强调,PackClient的高级能力可能吸引更多威胁行为者采用,并部署到更多组织,尤其是西方国家的企业。研究人员在报告中写道:"鉴于PackClient通过Telegram营销,使其广泛可得,其他威胁行为者很可能正在使用或将在未来活动中使用这款恶意软件。"

为帮助潜在受害者自查,Proofpoint还公布了完整的入侵指标(IoC)列表。企业安全团队可据此检查网络日志,确认是否存在感染迹象。

报税季防钓鱼:这些细节值得留意

对于正在处理报税事务的企业财务人员,以下几点需要格外警惕:

  • 核对发件人域名:税务部门通常使用官方域名,而非免费邮箱或相似拼写的仿冒域名
  • 谨慎对待附件:税务机关极少通过邮件发送可执行文件或需要下载的表格
  • 验证通知真实性:收到"自查""审计"类通知,建议通过官方渠道电话核实
  • 关注异常行为:若点击附件后出现系统卡顿、文件异常加密等情况,立即断开网络并联系安全团队

随着恶意软件即服务(MaaS)模式在Telegram等平台上的普及,攻击工具的门槛正在降低。PackClient的案例表明,即便是中小型犯罪团伙,也能获取到高级别的攻击能力。对企业而言,报税季不仅是财务工作的繁忙期,也是安全防护的关键窗口期。