في محاولة حديثة لنشر البرامج الضارة، تقوم الجهات الفاعلة في مجال التهديد، التي تتظاهر بأنها إدارات حكومية هندية، بإرسال رسائل بريد إلكتروني ضارة إلى المنظمات. يزعم البريد الإلكتروني أنه متابعة لمراسلات سابقة، ويأمر المنظمات بمراجعة المرفق وتقديم خطة عملها لمكافحة فيروس كورونا. اللغة الرسمية على ما يبدو لمحتوى البريد الإلكتروني تجعله يبدو وكأنه توجيه من وزارة الداخلية الهندية. يجبر هذا التكتيك الضحايا على فتح المرفقات المليئة بالبرامج الضارة على الفور.
على الرغم من عنوان بريد إلكتروني مزيف، [email protected] يعطي الضحايا انطباعًا بعنوان بريد شرعي. ومع ذلك، فإن عنوان البريد الإلكتروني الفعلي لوزارة الشؤون الداخلية ينتهي بـ [email protected].
مرفق البريد الإلكتروني بعنوان Coronavirus_action_plan.docx
، كما ذكرت Subex، وُجد أنه يُسقط برامج ضارة في نظام الضحية، بمجرد فتحه. إغراء تصيد مماثل بواسطة APT36
حادثة مماثلة كانت تم الإبلاغ عنها بواسطة Malwarebytes في 16 مارس/آذار من هذا العام، عندما قامت مجموعة التهديد المزعومة التي ترعاها الدولة الباكستانية، APT36، بالتظاهر كحكومة الهند لإرسال رسائل بريد إلكتروني استشارية صحية بشأن فيروس كورونا تحتوي على مرفقات ضارة. والجدير بالذكر أن هذه المجموعة معروفة باستهداف الحكومة الهندية وسفاراتها ونظام الدفاع. احتوى مرفق البريد الإلكتروني على اثنين من وحدات الماكرو الخبيثة التي أسقطت حمولة CrimsonRAT، لسرقة بيانات الاعتماد من المتصفحات، والتقاط لقطات الشاشة، وإدراج العمليات الجارية، والأدلة، ومحركات الأقراص، والمزيد. 
عناوين URL الخادعة
email.gov.in.maildrive [.] البريد الإلكتروني/؟ القطع=1579160420email.gov.in.maildrive [.] البريد الإلكتروني/؟ الوت=1581914657وثائق شرك
876939a0aa157 aa2581b74dfc4cf03893 سيدو 542 أدي222د 9ac70e2 قدم 165620 دا 161 f0174 d2867 d2a296d4e2a8ebd2e8ebd2c 513165 دي 6f455 abcf 78f2aجرذ قرمزي
0e399769a6e6e6e6e6d444a819ff0ca564ae584760 بابا 93eff766926b1 eff0010b67d764c981 a298fa2b14ca7fc68ec30ad34380ad8a911 b2350104e748C2s
107.175.64 [.] 20964.188.25 [.] 205يحمل هذا الإغراء تشابهًا صارخًا مع البريد الإلكتروني المخادع لخطة الاستجابة للطوارئ، حيث:
- تعود كلتا الرسالتين الإلكترونيتين إلى عناوين تنتحل شخصية الحكومة الهندية،
- لديهم مرفقات تتطلب الاهتمام الفوري والعمل، و
- تم إرسال رسائل البريد الإلكتروني هذه إلى الضحايا تحت غطاء فيروس كورونا.