据TechRadar报道,安全公司Proofpoint发现,一个名为PackClient的远程访问木马自2026年5月下旬以来,通过仿冒中国和印度税务部门的钓鱼邮件,向两地企业发起攻击。该木马正在Telegram渠道上出售,并已被一个名为TA4922的黑客组织使用。

根据Proofpoint的研究,PackClient是一款功能先进的远程访问木马,具备文件窃取与管理、远程命令行执行、屏幕截图、远程桌面控制、摄像头访问、键盘记录、权限提升及系统管理等功能。尽管该木马已在Telegram上公开售卖,目前仅发现TA4922组织使用。该组织并非国家级黑客团体,而是以经济动机为主。

攻击始于2026年5月末,先针对中国内地,随后扩展至印度。攻击者仿冒当地税务机关发送邮件,声称收件人需要进行“自查”,并诱导下载附件中的“表格”。然而该附件实为PackClient的安装程序。

Proofpoint在报告中未透露有多少组织受害,也未说明受害者的主要行业。但此前研究显示,TA4922主要针对日本的中小型组织,也涉及台湾、韩国、新加坡和印度,近期开始将欧洲及英国组织纳入目标。

Proofpoint强调,PackClient的先进功能可能吸引更多威胁行为者采用,并部署到全球更多组织中,尤其是西方。研究人员称,鉴于PackClient通过Telegram广泛分发,其他威胁行为者可能正在或将在未来的活动中使用这一恶意软件。Proofpoint还公布了完整的入侵指标(IoC)列表,供疑似感染的组织排查。