Объектом исследования специалистов антивирусной лаборатории стала новая троянская программа. Она представляет собой угрозу типа supply chain attack, т. е. атака на цепочки поставок. Отличительная черта этого ВПО — фокус на проекты, созданные на языке программирования С++ и C#. Еще одна особенность — повышенная опасность. Троян объединяет в себе ряд поражающих факторов, одновременно выполняя несколько функций: стилера, клиппера, бэкдора, майнера и источника заражения файлов.
Первые случаи распространения трояна были зафиксированы в последнем квартале 2025 года, с тех пор он постоянно модифицируется разработчиками. В основном он распространяется по интернету через зараженные .exe и python файлы. Процесс заражения многоступенчатый, разберем протекание каждой стадии и их цели одну за другой.
Специалисты «Доктор Веб» обнаружили множество зараженных легитимных приложений с похожей структурой. В изначальный исполняемый файл добавлен глобальный объект, а выполнение троянизированного приложения начинается с получения доступа к системным API через метод PEB walking. Далее стандартная функция initterm проходит таблицу указателей функций и инициализирует их, где одна из таких функций является вредоносной и запускает PowerShell команду. В некоторых версиях трояна эта нагрузка хранится в зашифрованном виде.