• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  Tekniko  / Operasyon DualScript – Isang Kampanya ng Malware na PowerShell na May Maraming Yugto na Naka-target sa Cryptocurrency at Aktibidad sa Pananalapi
Operation DualScript – Isang Multi-Stage PowerShell Malware Campaign na Tumatarget sa Cryptocurrency at Aktibidad sa Pananalapi
31 Marso 2026

Operation DualScript – Isang Multi-Stage PowerShell Malware Campaign na Tumatarget sa Cryptocurrency at Aktibidad sa Pananalapi

Sinulat ni Niraj Makasare
Niraj Makasare
Tekniko

Operation DualScript – Isang Multi-Stage PowerShell Malware Campaign na Tumatarget sa Cryptocurrency at Aktibidad sa Pananalapi

pagpapakilala

Sa aming imbestigasyon, natukoy namin ang isang multi-stage malware infection na gumagamit ng Scheduled Task persistence, VBScript launchers, at PowerShell-based execution. Ang pag-atake ay gumagana sa pamamagitan ng dalawang parallel chain: isang web-based PowerShell loader na kumukuha ng mga remote payload at isang pangalawang PowerShell loader chain na nagpapatupad ng RetroRAT implant.

Sa pamamagitan ng pag-abuso sa mga lehitimong bahagi ng Windows at pagpapatupad ng mga payload nang direkta sa memorya, binabawasan ng mga umaatake ang mga artifact sa disk at iniiwasan ang mga tradisyonal na mekanismo ng pagtuklas.

Mga Paunang Natuklasan

Sinimulan ang imbestigasyon matapos matukoy ang mga kahina-hinalang Naka-iskedyul na Gawain na nagpapatupad ng mga VBScript file mula sa mga direktoryong naa-access ng user. Ang mga gawain ay na-configure upang maglunsad ng mga nakatagong utos ng PowerShell, na nagpapahiwatig ng potensyal na pang-aabuso sa mga native na bahagi ng Windows scripting para sa persistence.

Ang karagdagang pagsusuri ay nagsiwalat ng maraming kahina-hinalang artifact, kabilang ang:

  • Mga launcher ng VBScript na gumagamit ng PowerShell na may bypass sa patakaran sa pagpapatupad
  • Isang PowerShell script (ppamproServiceZuneWAL.ps1) na nagda-download at nagsasagawa ng remote na nilalaman mula sa isang panlabas na domain
  • Mga karagdagang script ng PowerShell na ginagamit upang direktang isagawa ang mga malisyosong payload sa memorya

Kinumpirma ng mga palabas na koneksyon sa isang malayuang web resource hosting na Wallet.txt ang aktibong pagkuha ng command mula sa isang panlabas na server, na nagpapahiwatig ng kakayahan sa malayuang pagpapatupad ng command.

Kinumpirma ng mga natuklasang ito ang pagkakaroon ng isang patuloy na multi-stage na kompromiso na gumagamit ng mga web-delivered payload at mga in-memory PowerShell execution techniques.

Pangkalahatang-ideya ng Kadena ng Impeksyon

Ang kompromiso ay kinasasangkutan ng dalawang parallel execution chain na na-trigger sa pamamagitan ng persistence na itinatag sa pamamagitan ng Windows Scheduled Tasks. Parehong chain ang gumagamit ng VBScript launchers at PowerShell execution upang mag-deploy ng mga malisyosong component habang binabawasan ang mga disk artifact.

Ang isang chain ay kumukuha at nagsasagawa ng isang remote PowerShell payload na nagsasagawa ng cryptocurrency clipboard hijacking. Ang pangalawang chain ay gumagamit ng isang VBScript launcher (PiceVid.vbs) upang magsagawa ng isang PowerShell-based payload (PiceVid.ps1) na nagde-deploy ng RetroRAT malware para sa system monitoring, financial activity tracking, at remote command execution.

 

Larawan: Daloy ng Pagpapatupad ng Pag-atake na May Maraming Yugto.

Kadena 1 – Mga Bahagi ng Web Backdoor

Naka-iskedyul na Pagtitiyaga sa Gawain

Naitatag ang persistence sa pamamagitan ng Windows Scheduled Tasks na na-configure upang isagawa ang mga VBScript file mula sa mga user-writable directory. Ginagamit ng mga task ang PowerShell sa hidden mode kung saan naka-enable ang execution policy bypass.

Tinitiyak nito ang maaasahang muling pagpapatupad ng malisyosong kadena habang iniiwasan ang mga tradisyonal na mekanismo ng startup registry.

VBS Launcher – ppamproServiceZuneWAL.vbs

Ang script na ito ay nagsisilbing tagapamagitan sa pagpapatupad, na tahimik na naglulunsad ng PowerShell. Hindi nito naglalaman ng payload mismo ngunit kumikilos bilang isang kontroladong entry point sa remote loader chain.

Remote Loader – ppamproServiceZuneWAL.ps1

Ang script na ito ay gumagana bilang isang web-based backdoor at gumaganap ng:

  • Pagpapatunay ng isang pagkakataon sa pamamagitan ng pag-enumerasyon ng proseso ng WMI
  • Pagkuha ng HTTP ng remote script (Wallet.txt)
  • Dinamikong pagpapatupad gamit ang [ScriptBlock]::Create().Invoke()

Ang remote payload ay ganap na isinasagawa sa memorya. Dahil ang nilalaman ay naka-host sa labas, maaari itong ma-update nang dynamic, na nagbibigay-daan sa patuloy na pagkontrol ng attacker.

Larawan: PowerShell Loader na Nagsasagawa ng Single-Instance Check at Nagda-download ng Remote Payload

Ang ppamproServiceZuneWAL.ps1 script ay gumaganap bilang isang PowerShell-based remote loader at execution controller . Sa una, kinukuha nito ang sarili nitong pangalan ng script gamit ang $MyInvocation object at nagpapatakbo ng isang function na pinangalanang CURRENT-instance, na sumusuri sa lahat ng tumatakbong proseso ng powershell.exe sa pamamagitan ng WMI upang matukoy kung may isa pang instance ng parehong script na aktibo na. Kung may madetektang duplicate na instance, lalabas ang script upang maiwasan ang maraming sabay-sabay na execution. Matapos matiyak ang single-instance execution, nilo-load ng script ang .NET networking library na System.Net.Http at ginagamit ang HttpClient upang mag-download ng remote content mula sa hxxps://anycourse[.]net/wp-content/uploads/2025/04/Wallet[.]txt . Ang nakuhang Wallet.txt file ay naglalaman ng mga command ng PowerShell na kinokontrol ng attacker. Sa halip na i-save ang content na ito sa disk, dynamic na kino-convert ng script ang na-download na teksto sa executable PowerShell code gamit ang [ScriptBlock]::Create() at direktang isinasagawa ito sa memory. Epektibong binabago ng mekanismong ito ang script tungo sa isang web-based backdoor na nagbibigay-daan sa mga umaatake na malayuang mag-update at magpatupad ng mga utos sa nakompromisong sistema sa pamamagitan lamang ng pagbabago sa mga nilalaman ng Wallet.txt sa server.

Payload sa Web – Wallet.txt

Ang na-download na file ay naglalaman ng mga tagubilin sa PowerShell na inihatid mula sa isang panlabas na server.

Pinapayagan nito ang umaatake na:

  • Mga utos sa pag-isyu
  • I-update o muling i-deploy ang mga bahagi
  • Magsagawa ng pagmamanman
  • Datos ng pag-exfiltrate

Epektibong kino-convert ng mekanismong ito ang nakompromisong sistema tungo sa isang remotely controlled PowerShell implant.

Ang Wallet.txt ay naglalaman ng isang PowerShell clipboard-hijacking script na idinisenyo upang magnakaw ng mga transaksyon sa cryptocurrency. Patuloy na sinusubaybayan ng script ang clipboard ng system para sa kinopyang teksto at gumagamit ng mga regular na pattern ng expression upang matukoy ang mga address ng cryptocurrency wallet tulad ng Bitcoin o iba pang mga format ng crypto. Kapag natagpuan ang isang katugmang address, pinapalitan ng script ang kinopyang address ng wallet ng isang attacker-controlled address na nakaimbak sa internal dictionary nito. Bilang resulta, kung kokopyahin ng biktima ang isang lehitimong address ng wallet upang magpadala ng cryptocurrency, tahimik na binabago ang clipboard upang ang mga pondo ay i-redirect sa wallet ng attacker. Patuloy na sinusubaybayan ng script ang clipboard sa mga regular na pagitan, na nagbibigay-daan sa attacker na palihim na maharang at i-redirect ang mga pagbabayad ng cryptocurrency sa nakompromisong system.

Mga Address ng Cryptocurrency Wallet na Kinokontrol ng Attacker

Ang payload ng Wallet.txt ay nagpapanatili ng isang diksyunaryo ng mga address ng wallet ng cryptocurrency na kontrolado ng attacker. Kapag ang isang katugmang format ng wallet ay natukoy sa clipboard, pinapalitan ng malware ang address ng biktima ng kaukulang wallet na kontrolado ng attacker.

Sakop ng mga kapalit na address ang maraming cryptocurrency kabilang ang

Bitcoin (BTC), Litecoin (LTC), Ethereum (ETH), Monero (XMR), XRP, NEO, Bitcoin Cash (BCH), Dogecoin (DOGE), Dash, Stellar (XLM), Binance Coin (BNB), Tezos (XTZ), Tron (TRX), VeChain (VET), DigiByte (DGB), Qtum, Cardmosano (ATOM), Polkadot, Kadot Algorand (ALGO), Filecoin (FIL), Nano, NEM, Waves, Zcash (ZEC), Terra, at THORChain (RUNE).

Kadena 2 – Mga Bahagi ng PowerShell Loader

VBS Launcher – PiceVid.vbs

Ini-trigger ng script na ito ang pagpapatupad ng PiceVid.ps1, na nagsisilbing entry point para sa local loader chain at isinasagawa sa pamamagitan ng naka-iskedyul na gawain.

PowerShell Loader – PiceVid.PS1

Ang script ay naglalaman ng RetroRAT payload at direktang isinasagawa sa memorya.

Larawan: PowerShell Loader (PiceVid.ps1) Muling Pagbuo at Pagpapatupad ng RetroRAT Payload sa Memorya

Sa halip na isulat ang payload sa isang hiwalay na executable file, binabasa ng script ang mga nilalaman nito at isinasagawa ito nang dynamic gamit ang Invoke-Expression (IEx).

Ang pamamaraang ito ay nagbibigay-daan sa attacker na isagawa ang malware habang binabawasan ang mga nakikitang artifact sa disk.

Ang in-memory payload na natukoy sa pagsusuri ay tumutugma sa RetroRAT , isang Remote Access Trojan na tumatarget sa aktibidad pinansyal na nauugnay sa mga institusyong pangbangko at mga platform ng cryptocurrency sa US . Sinusubaybayan ng malware ang aktibidad ng user, kinukuha ang mga keystroke, at piling sinusubaybayan ang mga interaksyon sa mga serbisyong pinansyal upang makakuha ng sensitibong impormasyon.

Pagsusuri ng Payload – RetroRAT

Ang sinuring payload, na tinutukoy bilang RetroRAT, ay isang Remote Access Trojan (RAT) na may motibasyon sa pananalapi na tumatarget sa cryptocurrency at aktibidad na may kaugnayan sa pagbabangko. Nag-i-install ang malware ng isang pandaigdigang keyboard hook at patuloy na sinusubaybayan ang mga aktibong pamagat ng window para sa mga keyword na nauugnay sa mga aplikasyon sa pananalapi at mga karaniwang ina-access na platform ng pagbabangko o cryptocurrency. Ang modular architecture nito, na sinamahan ng isang TCP-based command-and-control (C2) communication channel, ay nagbibigay-daan sa attacker na magsagawa ng mga remote command, manipulahin ang mga file, i-access ang data ng clipboard, at dynamic na mag-load ng mga karagdagang assembly nang direkta sa memorya.

Mga Teknik sa Pag-iwas sa Depensa at Paglaban sa Pagsusuri

Ang sample ay nagpapatupad ng maraming pamamaraan ng anti-analysis at defense evasion upang maiwasan ang pagtuklas at paghigpitan ang pagpapatupad sa mga kapaligiran ng pagsusuri tulad ng mga sandbox, virtual machine, at mga automated malware analysis system.

– Mga Pagsusuri sa Pag-iwas sa Sandbox

Ang sample ay naglalaman ng isang naka-hard-code na listahan ng mga karaniwang sandbox at analysis environment identifier, kabilang ang mga kilalang username tulad ng "John Doe", "virus", "test user", "sand box" atbp.
Habang isinasagawa, ang mga halagang ito ay inihahambing sa mga katangian ng sistema upang matukoy ang mga potensyal na kapaligiran sa pagsusuri. Kung may matagpuang tugma, babaguhin ng malware ang kilos nito, malamang bilang isang mekanismo ng pag-iwas.

Larawan – Pagsusuri ng Kasalukuyang Username laban sa Mga Karaniwang Ginagamit na Sandbox Username
Larawan – Pagsusuri ng Kasalukuyang Username laban sa Mga Karaniwang Ginagamit na Sandbox Username

– Pagtuklas ng Virtual na Makina

Sinusuri rin ng malware kung tumatakbo ito sa ilalim ng Virtual Machine sa pamamagitan ng pag-query sa mga direktoryo, driver, at mga kaugnay na serbisyo ng Virtual Machine. Kung makakita ito ng anumang bakas, kusang lumalabas ito.

 

Fig – Pagsusuri sa mga Artifact ng Virtual Machine

– Paggamit ng obfuscation

Ang payload ay labis na gumagamit ng basic ngunit epektibong obfuscation. Ang mga pangalan ng method at class ay agresibong pinapalitan ng pangalan, at ang ilang identifier ay naglalaman ng mga Unicode control character na nagpapakita sa mga ito na parang sira-sira sa loob ng decompiler. Bukod pa rito, ang karamihan sa mga makabuluhang string ay iniimbak nang naka-encode at muling binubuo sa runtime. Pinipigilan nito ang direktang static analysis at pinipilit ang analyst na obserbahan ang mga value nang dynamic. Gamit ang de4dot, nagawa naming bahagyang i-de-obfuscate ang binary, na nagpapanumbalik ng mga nababasang pangalan ng method.

Paggamit ng Mutex

Sa simula ng pagpapatupad, sinusuri ng binary kung mayroon nang pinangalanang mutex sa sistema. Kung ito ay matagpuan, agad na tinatapos ng malware ang pagpapatupad nito gamit ang Environment.Exit(0). Ang pamamaraang ito ay karaniwang ginagamit ng malware upang maiwasan ang muling pagkahawa sa sistema.

Fig – Mutex

Pagpapatupad na May Maraming Sinulid

Ang malware ay lumilikha ng maraming worker thread upang maisagawa ang iba't ibang bahagi ng functionality nito nang sabay-sabay. Ang disenyong ito ay nagbibigay-daan sa malware na mapanatili ang patuloy na pagsubaybay at aktibidad sa background nang hindi nakakaabala sa iba pang mga operasyon tulad ng command-and-control na komunikasyon o pagproseso ng data.

– Thread 1 – Loop ng Pagharang sa Kaganapan sa Keyboard

  • bagong Thread(bagong Simulan ng Thread(GClass25.smethod_1)).Simulan();

Ang implant ay lumilikha ng isang hiwalay na execution thread upang pangasiwaan ang keyboard interception gamit ang SetWindowsHookExA(). Sa loob ng routine na ito, isang low-level (WH_KEYBOARD_LL) hook ang nakarehistro na nagpapahintulot sa malware na subaybayan ang low-level na keyboard input.

Larawan – Thread-1 – Pagharang sa Kaganapan sa Keyboard

Kapag na-install na ang hook, agad na papasok ang thread sa isang message loop gamit ang Application.Run(). Tinitiyak nito na mananatiling aktibo ang hook sa buong proseso, na nagbibigay-daan sa implant na patuloy na makuha ang mga keystroke.

Fig – Nananatiling Aktibo ang Kawit

Sa loob ng hook callback, sinusuri ng malware kung ang naharang na mensahe ay tumutugma sa isang key press event. Tinitiyak ng kundisyong if (int_2 >= 0 && intptr_1 == (IntPtr)256) na pinoproseso lamang ng hook ang mga valid na key press event. Ang value na 256 ay tumutugma sa WM_KEYDOWN message sa Windows, ibig sabihin ay isinasagawa lamang ang code kapag pinindot ang isang key.

Fig – Subaybayan ang mga kaganapan sa pagpindot sa susi

Sa dulo ng thread na ito, tatawag ang malware ng UnhookWindowsHookEx() upang tanggalin ang dating naka-install na keyboard hook. Tinitiyak nito ang patuloy na pagsubaybay sa keystroke hanggang sa matapos ang malware.

-Thread 2 – Pagsubaybay sa Pagbabangko at Serbisyo ng Cryptocurrency sa US Batay sa Keyword

  • bagong Thread(bagong Simulan ng Thread(GClass11.smethod_0)).Simulan();

Bukod sa Thread 1 na humaharang sa mga kaganapan sa keyboard, inilulunsad din ng malware ang karagdagang thread na ito na responsable para sa malayang paghawak ng mga runtime check na nakatali sa aktibidad pinansyal ng user.

Una, inihahanda at ini-initialize nito ang direktoryo at mga pangalan ng mga log file na gagamitin sa pag-iimbak ng mga resulta ng pagsubaybay. Dito, dalawang magkahiwalay na file ang ini-initialize, isa para sa aktibidad na may kaugnayan sa cryptocurrency (“crypto_results.txt”) at isa pa para sa aktibidad na may kaugnayan sa pagbabangko (“banks_results.txt”). Ang mga file na ito ay nakaimbak sa ilalim ng direktoryo na %localappdata% ng user.

Fig – Mga file ng resulta para sa pag-iimbak ng Mga Tala ng Datos sa Pananalapi

Susunod, ini-initialize ng malware ang dalawang string array na pinangalanang "array" at "array2". Ang mga value ng mga array na ito ay dynamic na muling binubuo sa runtime sa pamamagitan ng mga internal decoding routine. Itinatago ng teknik na ito ang mga makabuluhang keyword mula sa static inspection habang pinapayagan pa rin ang malware na gamitin ang mga ito habang isinasagawa.
Ang unang array (array) ay naglalaman ng 47 (0x2F) na mga keyword na may kaugnayan sa cryptocurrency, kabilang ang mga platform tulad ng coinbase, blockchain, bitcoin, at iba pa. Ang pangalawang array (array2) ay naglalaman ng 51 (0x33) na mga keyword na nauugnay sa mga institusyong pinansyal at mga serbisyo sa pagbabayad, kabilang ang bankofamerica, wellsfargo, chime, at paypal.
Ang masusing pagsusuri sa mga keyword sa array2 ay nagpapakita ng matinding pokus ng may-akda ng malware sa ecosystem ng pananalapi ng US, na sumasaklaw sa mga pangunahing pambansang bangko, mga institusyong pangrehiyon, mga digital banking platform, at malawakang ginagamit na mga serbisyo sa online payment.

Fig – Paghahanda ng mga Keyword sa Pagbabangko

Pagsubaybay na Nakatuon sa Pagbabangko at Cryptocurrency

Matapos simulan ang listahan ng mga keyword at mga file ng resulta, ang malware ay papasok sa isang patuloy na loop ng pagsubaybay na idinisenyo upang subaybayan ang mga pakikipag-ugnayan ng user sa mga serbisyong pinansyal.

Fig – Pagsubaybay sa mga Serbisyong Pinansyal

Dalawang bagay na HashSet ang nilikha para sa mga naunang nilikhang file ng resulta, na nagpapahintulot sa malware na maiwasan ang dobleng pag-log at mapanatili ang isang talaan ng mga natukoy nang tugma.

Sa loob ng isang walang katapusang loop, paulit-ulit na kinukuha ng malware ang pamagat ng kasalukuyang aktibong window.

Fig – Pagkuha ng Pamagat ng Aktibong Window

Ang nakuhang teksto ay nio-normalize gamit ang .ToLower() bago ikumpara sa mga paunang natukoy na listahan ng keyword na naglalaman ng mga platform ng cryptocurrency at mga serbisyong may kaugnayan sa pagbabangko. Sa tuwing may natukoy na tugma at hindi pa naitala nang mas maaga, ang katumbas na keyword ay isinusulat sa isang nakalaang file ng resulta gamit ang File.AppendAllText(). Bukod pa rito, sinisimulan ng malware ang pagkuha at pagtatala ng mga kasunod na keystroke na nauugnay sa session na iyon, na nagbibigay-daan dito na mangolekta ng mga potensyal na sensitibong input ng user na may kaugnayan sa aktibidad sa pananalapi.

Fig – Pagdaragdag ng Nakuhang Datos sa mga File ng Resulta

Epektibong iniuugnay ng lohikang ito ang aktibidad ng user sa harapan na may mga naka-target na financial keyword, na nagpapahiwatig na piling sinusubaybayan ng malware ang mga sesyon na kinasasangkutan ng mga serbisyo sa pagbabangko, mga platform ng pagbabayad, o mga serbisyo ng cryptocurrency sa halip na walang pinipiling pag-log sa lahat ng aktibidad.

Koneksyon at Pag-exfilt ng Data sa C2

Ang pamamaraang smethod_5() ay nagpapatupad ng pangunahing command-and-control (C2) na rutina sa komunikasyon ng malware. Patuloy nitong sinusubukang magtatag ng koneksyon sa network gamit ang mga paunang natukoy na remote server at pinamamahalaan ang life-cycle ng aktibong channel ng komunikasyon. Kapag matagumpay na naitatag ang isang koneksyon, ang rutinang ito ay nagbibigay-daan sa karagdagang pakikipag-ugnayan sa remote server, na bumubuo sa pundasyon para sa pagpapalitan ng data at remote control.

Fig – C2 Koneksyon at Pag-exfiltrate ng Datos

Sa simula, ang binary ay umuulit sa isang listahan ng mga hardcoded domain (Class15.string_0) at mga kaugnay na port (Class15.int_0).

Larawan – C2 Mga Domain at Port

Para sa bawat kombinasyon ng domain–port, isang TcpClient object ang ginagawa. Kapag naitatag na ang koneksyon ng TCP, isang validation routine (smethod_6) ang isinasagawa, na nagsisilbing handshake check upang kumpirmahin na ang remote server ay tumutugon gamit ang inaasahang identifier.

Larawan – Pakikipagkamay sa TCP Network gamit ang isang String

Ang identifier na aming naobserbahan sa aming sample ay string na “RETRO-OK-2025”. Ang mga koneksyon na hindi makakapasa sa validation na ito ay agad na isasara at susubukan ang susunod na kandidatong server.
Matapos ang matagumpay na pagpapatunay ng C2, pinapagana ng malware ang tampok na RAT na pana-panahong nangongolekta ng nakuhang datos ng keystroke na nakaimbak sa mga lokal na file ng resulta at ipinapadala ito sa C2 server.

Fig – Pag-alis ng Datos

Binabasa ng malware ang nakalap na datos ng keystroke mula sa resultang file gamit ang File.ReadAllText(). Ang ninakaw na datos ay pinagsasama sa impormasyon ng pagkakakilanlan ng biktima at inilalagay sa isang nakabalangkas na mensahe gamit ang internal packet-building routine (GClass10). Pagkatapos, ang mensahe ay ipinapadala sa C2 server sa pamamagitan ng aktibong TCP communication channel (GClass12), kung saan ang payload ay naka-encrypt bago ipadala.
Ang mekanismong ito ay nagbibigay-daan sa malware na mapagkakatiwalaang mangolekta at magpadala ng sensitibong input ng user sa remote na imprastraktura ng C2, na nagpapahintulot sa attacker na kumuha ng impormasyong pinansyal at may kaugnayan sa kredensyal mula sa nakompromisong sistema.

Modyul ng RAT

Bilang isang Remote Access Trojan, sinusuportahan ng malware ang iba't ibang kakayahan sa remote control. Ang mga utos na natatanggap mula sa C2 server ay pinoproseso sa pamamagitan ng isang sentralisadong dispatcher na ipinapatupad bilang isang switch statement, na sumusuri sa mga command identifier na tinukoy sa GEnum1 enumeration at ginagamit ang kaukulang functionality.

Fig – Ipinatupad ang Command Dispatcher bilang isang Switch

Depende sa halaga ng utos, iba't ibang mga modyul ang ginagamit upang magsagawa ng mga operasyon tulad ng remote desktop monitoring, manipulasyon ng file system, pagpapatupad ng utos, at pagkontrol ng sistema.

Fig – Aksyon sa Biktima Batay sa Utos mula sa C2

Ang RAT functionality na ito ay nagbibigay-daan sa mga umaatake na interactive na subaybayan at kontrolin ang nahawaang sistema bilang karagdagan sa pagnanakaw ng pinansyal na datos.

Mga Kakayahan sa Utos ng RAT

Kakayahan aksyon
Malayuang Desktop / Pagsubaybay sa Screen Simulan/ihinto ang pagkuha ng screen at i-configure ang remote desktop streaming
Mga Operasyon ng Tagapamahala ng File Mag-browse ng mga direktoryo, mag-upload/mag-download ng mga file, pamahalaan ang file system
Pagsubaybay sa Proseso / Sistema Isa-isahin ang mga proseso, mangolekta ng impormasyon ng sistema, pamahalaan ang mga gawain
Pagpapatupad ng Utos Magpatupad ng mga utos o programa sa nakompromisong sistema
Kontrol ng System I-shutdown/i-reboot ang system o wakasan ang malware client
Memorya / Mga Advanced na Operasyon Magsagawa ng mga gawain sa pagmamanipula ng memorya o proseso

 

Mga Naka-target na Pinansyal na Keyword

CryptoCurrency
Coinbase metamask bitflyer poloniex
blockchain trustwallet bitget probit
freewallet bitpay gate hitbtc
wallet paxful coincheck mercatox
bitcoin localbitcoins matatawa siya mainit na bit
btc crypto bitso digifinex
binance bitfinex bitmart bitbank
kraken bitstamp exmo luno
etoro ok bitpanda Gemini
coingecko byte likido bitbns
coinmarketcap kucoin coinmeter contiger
tradeview huobi bittrex

 

 

Mga Institusyong Pinansyal / Mga Plataporma ng Pagbabayad
bankofamerica fifththirdbank unangrepublika bangko ng hamog na nagyelo
wellsfargo hunton zionsbank siya
hagarin pag-synchronize bangko ng komersyo firstcitizens
citibank keybank bangkong-kanluran centurylinkbank
usbank americanexpress onefinance synovus
kapital matuklasan go2bank firsthorizon
pnc nbkc berdeng tuldok ebay
tdbank Sophie simple PayPal
truist chime hangad payeer
kapanig varobank nbkcbank birago
bbt axosbank bituin ng bandila pagsisiyasat
tiwala sa araw citizensbank BMO pagbabayad
rehiyon m&tbank everbank

Konklusyon

Ang Operation DualScript ay isang multi-stage malware campaign na umaabuso sa mga lehitimong bahagi ng Windows tulad ng Scheduled Tasks, VBScript, at PowerShell upang mapanatili ang persistence habang binabawasan ang mga disk artifact. Ang pag-atake ay gumagana sa pamamagitan ng dalawang parallel chain: isang web-based PowerShell loader na nagde-deploy ng cryptocurrency clipboard hijacker at isang pangalawang PowerShell loader chain na direktang nagpapatupad ng RetroRAT implant sa memory.

Sa pamamagitan ng pagsasama-sama ng pagnanakaw sa pananalapi sa pamamagitan ng manipulasyon ng wallet at mga kakayahan sa malayuang pag-access, nakakamit ng mga umaatake ang parehong naka-target na pagnanakaw ng cryptocurrency at patuloy na pagsubaybay sa sistema. Itinatampok ng kampanyang ito ang lumalaking pang-aabuso ng mga pinagkakatiwalaang kagamitan sa sistema at mga pamamaraan ng pagpapatupad sa loob ng memorya upang maiwasan ang mga tradisyonal na mekanismo ng pagtuklas.

Mga Tagapagpahiwatig ng Kompromiso

Batay sa File

Artepakto MD5 Hashing Paniniktik
RetroRat 7546ada1e3144371724db209ba4c5f37 Trojan.RetroRAT.S3882604
PiceVid.ps1 173b27e7541427929da72ebf37c6db8e Script.RetroRat.50517.GC
PiceVid.vbs 243af69d85550232da45f5a30703a4a3 Script.RetroRat.50517.GC
ppamproServiceZuneWAL.ps1 43cac07a501e7a717023e0fa8f6111e0 Script.Trojan.49593.GC
ppamproServiceZuneWAL.vbs 163c38bd7ff7dd27e88eaef1a7a4819f Ps.Trojan.50374
Wallet.txt 1dc82fd02a0db3e338128b6f587d7122 Script.RetroRat.50517.GC

Nakabatay sa Network

URL / Domain kategorya
info[.]1cooldns[.]com malware
floatsdk[.]1cooldns[.]com malware
thewpiratebay[.]st malware

Pagmamapa ng Miter

Pantaktika Pamamaraan Technique ID
Pagtitiyaga Nakatakdang Gawain/Trabaho T1053.005
Pagpapatupad Command and Scripting Interpreter: PowerShell T1059.001
Pagpapatupad Tagapagsalin ng Utos at Iskripsyon: VBScript T1059.005
Pag-iwas sa Depensa Mga Naka-obfuscate/Na-compress na File at Impormasyon T1027
Pag-iwas sa Depensa Mga Depensa sa Pagpapahina: Huwag Paganahin o Baguhin ang mga Tool (Pag-bypass sa Patakaran sa Pagpapatupad) T1562.001
Pagkatuklas Pagtuklas ng Proseso T1057
koleksyon Input Capture: Keylogging T1056.001
koleksyon Data ng Clipboard T1115
koleksyon screen Capture T1113
Pag-access sa Kredensyal Input Capture T1056
Command at Control Protocol ng Layer ng Aplikasyon (Mga Protocol sa Web) T1071
Exfiltration Exfiltration sa C2 Channel T1041

 

Mga May-akda:
Niraj Makasare
Prashil Moon
Rayapati Lakshmi Prasanna Sai

 nakaraang PostMga Pag-atake ng Homoglyph: Paano Ginagamit ang mga Magkamukhang Karakter para sa Cyber...
susunod na Post  Payo: Tunggalian sa Gitnang Silangan at Paglala ng Cyber
Niraj Makasare

Tungkol kay Niraj Makasare

Si Niraj ay isang Security Researcher sa Quick Heal Security Labs, na nagtatrabaho sa pagtukoy ng mga banta at pagsusuri ng malware. Espesyalisado siya sa pagsusuri ng mga banta sa totoong mundo,...

Mga Artikulo ni Niraj Makasare »

Kaugnay na Post

  • Pag-abuso sa Pinagkakatiwalaang Daloy ng Trabaho sa Negosyo: Isang Kampanya na May Maraming Yugto para sa Phantom Stealer

    Hulyo 22, 2026
  • Sa Likod ng Refund: Mula sa GST Phishing hanggang sa Remcos RAT sa pamamagitan ng isang Multi-Stage .NET Infection Chain

    Hulyo 17, 2026
  • Operation ShadowRecruit: Isang Kampanya ng Malware na May Temang Pangrekrutment na Gumagamit ng ControlR at Google Sheets para Targetin ang mga Naghahanap ng Trabaho sa India

    Hulyo 14, 2026
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (341) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (16) proteksyon ng data (34) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (21) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit