Operation DualScript – Isang Multi-Stage PowerShell Malware Campaign na Tumatarget sa Cryptocurrency at Aktibidad sa Pananalapi
pagpapakilala
Sa aming imbestigasyon, natukoy namin ang isang multi-stage malware infection na gumagamit ng Scheduled Task persistence, VBScript launchers, at PowerShell-based execution. Ang pag-atake ay gumagana sa pamamagitan ng dalawang parallel chain: isang web-based PowerShell loader na kumukuha ng mga remote payload at isang pangalawang PowerShell loader chain na nagpapatupad ng RetroRAT implant.
Sa pamamagitan ng pag-abuso sa mga lehitimong bahagi ng Windows at pagpapatupad ng mga payload nang direkta sa memorya, binabawasan ng mga umaatake ang mga artifact sa disk at iniiwasan ang mga tradisyonal na mekanismo ng pagtuklas.
Mga Paunang Natuklasan
Sinimulan ang imbestigasyon matapos matukoy ang mga kahina-hinalang Naka-iskedyul na Gawain na nagpapatupad ng mga VBScript file mula sa mga direktoryong naa-access ng user. Ang mga gawain ay na-configure upang maglunsad ng mga nakatagong utos ng PowerShell, na nagpapahiwatig ng potensyal na pang-aabuso sa mga native na bahagi ng Windows scripting para sa persistence.
Ang karagdagang pagsusuri ay nagsiwalat ng maraming kahina-hinalang artifact, kabilang ang:
- Mga launcher ng VBScript na gumagamit ng PowerShell na may bypass sa patakaran sa pagpapatupad
- Isang PowerShell script (ppamproServiceZuneWAL.ps1) na nagda-download at nagsasagawa ng remote na nilalaman mula sa isang panlabas na domain
- Mga karagdagang script ng PowerShell na ginagamit upang direktang isagawa ang mga malisyosong payload sa memorya
Kinumpirma ng mga palabas na koneksyon sa isang malayuang web resource hosting na Wallet.txt ang aktibong pagkuha ng command mula sa isang panlabas na server, na nagpapahiwatig ng kakayahan sa malayuang pagpapatupad ng command.
Kinumpirma ng mga natuklasang ito ang pagkakaroon ng isang patuloy na multi-stage na kompromiso na gumagamit ng mga web-delivered payload at mga in-memory PowerShell execution techniques.
Pangkalahatang-ideya ng Kadena ng Impeksyon
Ang kompromiso ay kinasasangkutan ng dalawang parallel execution chain na na-trigger sa pamamagitan ng persistence na itinatag sa pamamagitan ng Windows Scheduled Tasks. Parehong chain ang gumagamit ng VBScript launchers at PowerShell execution upang mag-deploy ng mga malisyosong component habang binabawasan ang mga disk artifact.
Ang isang chain ay kumukuha at nagsasagawa ng isang remote PowerShell payload na nagsasagawa ng cryptocurrency clipboard hijacking. Ang pangalawang chain ay gumagamit ng isang VBScript launcher (PiceVid.vbs) upang magsagawa ng isang PowerShell-based payload (PiceVid.ps1) na nagde-deploy ng RetroRAT malware para sa system monitoring, financial activity tracking, at remote command execution.

Kadena 1 – Mga Bahagi ng Web Backdoor
Naka-iskedyul na Pagtitiyaga sa Gawain
Naitatag ang persistence sa pamamagitan ng Windows Scheduled Tasks na na-configure upang isagawa ang mga VBScript file mula sa mga user-writable directory. Ginagamit ng mga task ang PowerShell sa hidden mode kung saan naka-enable ang execution policy bypass.
Tinitiyak nito ang maaasahang muling pagpapatupad ng malisyosong kadena habang iniiwasan ang mga tradisyonal na mekanismo ng startup registry.
VBS Launcher – ppamproServiceZuneWAL.vbs
Ang script na ito ay nagsisilbing tagapamagitan sa pagpapatupad, na tahimik na naglulunsad ng PowerShell. Hindi nito naglalaman ng payload mismo ngunit kumikilos bilang isang kontroladong entry point sa remote loader chain.
Remote Loader – ppamproServiceZuneWAL.ps1
Ang script na ito ay gumagana bilang isang web-based backdoor at gumaganap ng:
- Pagpapatunay ng isang pagkakataon sa pamamagitan ng pag-enumerasyon ng proseso ng WMI
- Pagkuha ng HTTP ng remote script (Wallet.txt)
- Dinamikong pagpapatupad gamit ang [ScriptBlock]::Create().Invoke()
Ang remote payload ay ganap na isinasagawa sa memorya. Dahil ang nilalaman ay naka-host sa labas, maaari itong ma-update nang dynamic, na nagbibigay-daan sa patuloy na pagkontrol ng attacker.

Ang ppamproServiceZuneWAL.ps1 script ay gumaganap bilang isang PowerShell-based remote loader at execution controller . Sa una, kinukuha nito ang sarili nitong pangalan ng script gamit ang $MyInvocation object at nagpapatakbo ng isang function na pinangalanang CURRENT-instance, na sumusuri sa lahat ng tumatakbong proseso ng powershell.exe sa pamamagitan ng WMI upang matukoy kung may isa pang instance ng parehong script na aktibo na. Kung may madetektang duplicate na instance, lalabas ang script upang maiwasan ang maraming sabay-sabay na execution. Matapos matiyak ang single-instance execution, nilo-load ng script ang .NET networking library na System.Net.Http at ginagamit ang HttpClient upang mag-download ng remote content mula sa hxxps://anycourse[.]net/wp-content/uploads/2025/04/Wallet[.]txt . Ang nakuhang Wallet.txt file ay naglalaman ng mga command ng PowerShell na kinokontrol ng attacker. Sa halip na i-save ang content na ito sa disk, dynamic na kino-convert ng script ang na-download na teksto sa executable PowerShell code gamit ang [ScriptBlock]::Create() at direktang isinasagawa ito sa memory. Epektibong binabago ng mekanismong ito ang script tungo sa isang web-based backdoor na nagbibigay-daan sa mga umaatake na malayuang mag-update at magpatupad ng mga utos sa nakompromisong sistema sa pamamagitan lamang ng pagbabago sa mga nilalaman ng Wallet.txt sa server.
Payload sa Web – Wallet.txt
Ang na-download na file ay naglalaman ng mga tagubilin sa PowerShell na inihatid mula sa isang panlabas na server.

Pinapayagan nito ang umaatake na:
- Mga utos sa pag-isyu
- I-update o muling i-deploy ang mga bahagi
- Magsagawa ng pagmamanman
- Datos ng pag-exfiltrate
Epektibong kino-convert ng mekanismong ito ang nakompromisong sistema tungo sa isang remotely controlled PowerShell implant.
Ang Wallet.txt ay naglalaman ng isang PowerShell clipboard-hijacking script na idinisenyo upang magnakaw ng mga transaksyon sa cryptocurrency. Patuloy na sinusubaybayan ng script ang clipboard ng system para sa kinopyang teksto at gumagamit ng mga regular na pattern ng expression upang matukoy ang mga address ng cryptocurrency wallet tulad ng Bitcoin o iba pang mga format ng crypto. Kapag natagpuan ang isang katugmang address, pinapalitan ng script ang kinopyang address ng wallet ng isang attacker-controlled address na nakaimbak sa internal dictionary nito. Bilang resulta, kung kokopyahin ng biktima ang isang lehitimong address ng wallet upang magpadala ng cryptocurrency, tahimik na binabago ang clipboard upang ang mga pondo ay i-redirect sa wallet ng attacker. Patuloy na sinusubaybayan ng script ang clipboard sa mga regular na pagitan, na nagbibigay-daan sa attacker na palihim na maharang at i-redirect ang mga pagbabayad ng cryptocurrency sa nakompromisong system.
Mga Address ng Cryptocurrency Wallet na Kinokontrol ng Attacker
Ang payload ng Wallet.txt ay nagpapanatili ng isang diksyunaryo ng mga address ng wallet ng cryptocurrency na kontrolado ng attacker. Kapag ang isang katugmang format ng wallet ay natukoy sa clipboard, pinapalitan ng malware ang address ng biktima ng kaukulang wallet na kontrolado ng attacker.
Sakop ng mga kapalit na address ang maraming cryptocurrency kabilang ang
Bitcoin (BTC), Litecoin (LTC), Ethereum (ETH), Monero (XMR), XRP, NEO, Bitcoin Cash (BCH), Dogecoin (DOGE), Dash, Stellar (XLM), Binance Coin (BNB), Tezos (XTZ), Tron (TRX), VeChain (VET), DigiByte (DGB), Qtum, Cardmosano (ATOM), Polkadot, Kadot Algorand (ALGO), Filecoin (FIL), Nano, NEM, Waves, Zcash (ZEC), Terra, at THORChain (RUNE).
Kadena 2 – Mga Bahagi ng PowerShell Loader
VBS Launcher – PiceVid.vbs
Ini-trigger ng script na ito ang pagpapatupad ng PiceVid.ps1, na nagsisilbing entry point para sa local loader chain at isinasagawa sa pamamagitan ng naka-iskedyul na gawain.
PowerShell Loader – PiceVid.PS1
Ang script ay naglalaman ng RetroRAT payload at direktang isinasagawa sa memorya.

Sa halip na isulat ang payload sa isang hiwalay na executable file, binabasa ng script ang mga nilalaman nito at isinasagawa ito nang dynamic gamit ang Invoke-Expression (IEx).
Ang pamamaraang ito ay nagbibigay-daan sa attacker na isagawa ang malware habang binabawasan ang mga nakikitang artifact sa disk.
Ang in-memory payload na natukoy sa pagsusuri ay tumutugma sa RetroRAT , isang Remote Access Trojan na tumatarget sa aktibidad pinansyal na nauugnay sa mga institusyong pangbangko at mga platform ng cryptocurrency sa US . Sinusubaybayan ng malware ang aktibidad ng user, kinukuha ang mga keystroke, at piling sinusubaybayan ang mga interaksyon sa mga serbisyong pinansyal upang makakuha ng sensitibong impormasyon.
Pagsusuri ng Payload – RetroRAT
Ang sinuring payload, na tinutukoy bilang RetroRAT, ay isang Remote Access Trojan (RAT) na may motibasyon sa pananalapi na tumatarget sa cryptocurrency at aktibidad na may kaugnayan sa pagbabangko. Nag-i-install ang malware ng isang pandaigdigang keyboard hook at patuloy na sinusubaybayan ang mga aktibong pamagat ng window para sa mga keyword na nauugnay sa mga aplikasyon sa pananalapi at mga karaniwang ina-access na platform ng pagbabangko o cryptocurrency. Ang modular architecture nito, na sinamahan ng isang TCP-based command-and-control (C2) communication channel, ay nagbibigay-daan sa attacker na magsagawa ng mga remote command, manipulahin ang mga file, i-access ang data ng clipboard, at dynamic na mag-load ng mga karagdagang assembly nang direkta sa memorya.
Mga Teknik sa Pag-iwas sa Depensa at Paglaban sa Pagsusuri
Ang sample ay nagpapatupad ng maraming pamamaraan ng anti-analysis at defense evasion upang maiwasan ang pagtuklas at paghigpitan ang pagpapatupad sa mga kapaligiran ng pagsusuri tulad ng mga sandbox, virtual machine, at mga automated malware analysis system.
– Mga Pagsusuri sa Pag-iwas sa Sandbox
Ang sample ay naglalaman ng isang naka-hard-code na listahan ng mga karaniwang sandbox at analysis environment identifier, kabilang ang mga kilalang username tulad ng "John Doe", "virus", "test user", "sand box" atbp.
Habang isinasagawa, ang mga halagang ito ay inihahambing sa mga katangian ng sistema upang matukoy ang mga potensyal na kapaligiran sa pagsusuri. Kung may matagpuang tugma, babaguhin ng malware ang kilos nito, malamang bilang isang mekanismo ng pag-iwas.


– Pagtuklas ng Virtual na Makina
Sinusuri rin ng malware kung tumatakbo ito sa ilalim ng Virtual Machine sa pamamagitan ng pag-query sa mga direktoryo, driver, at mga kaugnay na serbisyo ng Virtual Machine. Kung makakita ito ng anumang bakas, kusang lumalabas ito.


– Paggamit ng obfuscation
Ang payload ay labis na gumagamit ng basic ngunit epektibong obfuscation. Ang mga pangalan ng method at class ay agresibong pinapalitan ng pangalan, at ang ilang identifier ay naglalaman ng mga Unicode control character na nagpapakita sa mga ito na parang sira-sira sa loob ng decompiler. Bukod pa rito, ang karamihan sa mga makabuluhang string ay iniimbak nang naka-encode at muling binubuo sa runtime. Pinipigilan nito ang direktang static analysis at pinipilit ang analyst na obserbahan ang mga value nang dynamic. Gamit ang de4dot, nagawa naming bahagyang i-de-obfuscate ang binary, na nagpapanumbalik ng mga nababasang pangalan ng method.
Paggamit ng Mutex
Sa simula ng pagpapatupad, sinusuri ng binary kung mayroon nang pinangalanang mutex sa sistema. Kung ito ay matagpuan, agad na tinatapos ng malware ang pagpapatupad nito gamit ang Environment.Exit(0). Ang pamamaraang ito ay karaniwang ginagamit ng malware upang maiwasan ang muling pagkahawa sa sistema.


Pagpapatupad na May Maraming Sinulid
Ang malware ay lumilikha ng maraming worker thread upang maisagawa ang iba't ibang bahagi ng functionality nito nang sabay-sabay. Ang disenyong ito ay nagbibigay-daan sa malware na mapanatili ang patuloy na pagsubaybay at aktibidad sa background nang hindi nakakaabala sa iba pang mga operasyon tulad ng command-and-control na komunikasyon o pagproseso ng data.
– Thread 1 – Loop ng Pagharang sa Kaganapan sa Keyboard
- bagong Thread(bagong Simulan ng Thread(GClass25.smethod_1)).Simulan();
Ang implant ay lumilikha ng isang hiwalay na execution thread upang pangasiwaan ang keyboard interception gamit ang SetWindowsHookExA(). Sa loob ng routine na ito, isang low-level (WH_KEYBOARD_LL) hook ang nakarehistro na nagpapahintulot sa malware na subaybayan ang low-level na keyboard input.

Kapag na-install na ang hook, agad na papasok ang thread sa isang message loop gamit ang Application.Run(). Tinitiyak nito na mananatiling aktibo ang hook sa buong proseso, na nagbibigay-daan sa implant na patuloy na makuha ang mga keystroke.

Sa loob ng hook callback, sinusuri ng malware kung ang naharang na mensahe ay tumutugma sa isang key press event. Tinitiyak ng kundisyong if (int_2 >= 0 && intptr_1 == (IntPtr)256) na pinoproseso lamang ng hook ang mga valid na key press event. Ang value na 256 ay tumutugma sa WM_KEYDOWN message sa Windows, ibig sabihin ay isinasagawa lamang ang code kapag pinindot ang isang key.

Sa dulo ng thread na ito, tatawag ang malware ng UnhookWindowsHookEx() upang tanggalin ang dating naka-install na keyboard hook. Tinitiyak nito ang patuloy na pagsubaybay sa keystroke hanggang sa matapos ang malware.
-Thread 2 – Pagsubaybay sa Pagbabangko at Serbisyo ng Cryptocurrency sa US Batay sa Keyword
- bagong Thread(bagong Simulan ng Thread(GClass11.smethod_0)).Simulan();
Bukod sa Thread 1 na humaharang sa mga kaganapan sa keyboard, inilulunsad din ng malware ang karagdagang thread na ito na responsable para sa malayang paghawak ng mga runtime check na nakatali sa aktibidad pinansyal ng user.
Una, inihahanda at ini-initialize nito ang direktoryo at mga pangalan ng mga log file na gagamitin sa pag-iimbak ng mga resulta ng pagsubaybay. Dito, dalawang magkahiwalay na file ang ini-initialize, isa para sa aktibidad na may kaugnayan sa cryptocurrency (“crypto_results.txt”) at isa pa para sa aktibidad na may kaugnayan sa pagbabangko (“banks_results.txt”). Ang mga file na ito ay nakaimbak sa ilalim ng direktoryo na %localappdata% ng user.

Susunod, ini-initialize ng malware ang dalawang string array na pinangalanang "array" at "array2". Ang mga value ng mga array na ito ay dynamic na muling binubuo sa runtime sa pamamagitan ng mga internal decoding routine. Itinatago ng teknik na ito ang mga makabuluhang keyword mula sa static inspection habang pinapayagan pa rin ang malware na gamitin ang mga ito habang isinasagawa.
Ang unang array (array) ay naglalaman ng 47 (0x2F) na mga keyword na may kaugnayan sa cryptocurrency, kabilang ang mga platform tulad ng coinbase, blockchain, bitcoin, at iba pa. Ang pangalawang array (array2) ay naglalaman ng 51 (0x33) na mga keyword na nauugnay sa mga institusyong pinansyal at mga serbisyo sa pagbabayad, kabilang ang bankofamerica, wellsfargo, chime, at paypal.
Ang masusing pagsusuri sa mga keyword sa array2 ay nagpapakita ng matinding pokus ng may-akda ng malware sa ecosystem ng pananalapi ng US, na sumasaklaw sa mga pangunahing pambansang bangko, mga institusyong pangrehiyon, mga digital banking platform, at malawakang ginagamit na mga serbisyo sa online payment.


Pagsubaybay na Nakatuon sa Pagbabangko at Cryptocurrency
Matapos simulan ang listahan ng mga keyword at mga file ng resulta, ang malware ay papasok sa isang patuloy na loop ng pagsubaybay na idinisenyo upang subaybayan ang mga pakikipag-ugnayan ng user sa mga serbisyong pinansyal.

Dalawang bagay na HashSet ang nilikha para sa mga naunang nilikhang file ng resulta, na nagpapahintulot sa malware na maiwasan ang dobleng pag-log at mapanatili ang isang talaan ng mga natukoy nang tugma.
Sa loob ng isang walang katapusang loop, paulit-ulit na kinukuha ng malware ang pamagat ng kasalukuyang aktibong window.

Ang nakuhang teksto ay nio-normalize gamit ang .ToLower() bago ikumpara sa mga paunang natukoy na listahan ng keyword na naglalaman ng mga platform ng cryptocurrency at mga serbisyong may kaugnayan sa pagbabangko. Sa tuwing may natukoy na tugma at hindi pa naitala nang mas maaga, ang katumbas na keyword ay isinusulat sa isang nakalaang file ng resulta gamit ang File.AppendAllText(). Bukod pa rito, sinisimulan ng malware ang pagkuha at pagtatala ng mga kasunod na keystroke na nauugnay sa session na iyon, na nagbibigay-daan dito na mangolekta ng mga potensyal na sensitibong input ng user na may kaugnayan sa aktibidad sa pananalapi.

Epektibong iniuugnay ng lohikang ito ang aktibidad ng user sa harapan na may mga naka-target na financial keyword, na nagpapahiwatig na piling sinusubaybayan ng malware ang mga sesyon na kinasasangkutan ng mga serbisyo sa pagbabangko, mga platform ng pagbabayad, o mga serbisyo ng cryptocurrency sa halip na walang pinipiling pag-log sa lahat ng aktibidad.
Koneksyon at Pag-exfilt ng Data sa C2
Ang pamamaraang smethod_5() ay nagpapatupad ng pangunahing command-and-control (C2) na rutina sa komunikasyon ng malware. Patuloy nitong sinusubukang magtatag ng koneksyon sa network gamit ang mga paunang natukoy na remote server at pinamamahalaan ang life-cycle ng aktibong channel ng komunikasyon. Kapag matagumpay na naitatag ang isang koneksyon, ang rutinang ito ay nagbibigay-daan sa karagdagang pakikipag-ugnayan sa remote server, na bumubuo sa pundasyon para sa pagpapalitan ng data at remote control.

Sa simula, ang binary ay umuulit sa isang listahan ng mga hardcoded domain (Class15.string_0) at mga kaugnay na port (Class15.int_0).

Para sa bawat kombinasyon ng domain–port, isang TcpClient object ang ginagawa. Kapag naitatag na ang koneksyon ng TCP, isang validation routine (smethod_6) ang isinasagawa, na nagsisilbing handshake check upang kumpirmahin na ang remote server ay tumutugon gamit ang inaasahang identifier.

Ang identifier na aming naobserbahan sa aming sample ay string na “RETRO-OK-2025”. Ang mga koneksyon na hindi makakapasa sa validation na ito ay agad na isasara at susubukan ang susunod na kandidatong server.
Matapos ang matagumpay na pagpapatunay ng C2, pinapagana ng malware ang tampok na RAT na pana-panahong nangongolekta ng nakuhang datos ng keystroke na nakaimbak sa mga lokal na file ng resulta at ipinapadala ito sa C2 server.

Binabasa ng malware ang nakalap na datos ng keystroke mula sa resultang file gamit ang File.ReadAllText(). Ang ninakaw na datos ay pinagsasama sa impormasyon ng pagkakakilanlan ng biktima at inilalagay sa isang nakabalangkas na mensahe gamit ang internal packet-building routine (GClass10). Pagkatapos, ang mensahe ay ipinapadala sa C2 server sa pamamagitan ng aktibong TCP communication channel (GClass12), kung saan ang payload ay naka-encrypt bago ipadala.
Ang mekanismong ito ay nagbibigay-daan sa malware na mapagkakatiwalaang mangolekta at magpadala ng sensitibong input ng user sa remote na imprastraktura ng C2, na nagpapahintulot sa attacker na kumuha ng impormasyong pinansyal at may kaugnayan sa kredensyal mula sa nakompromisong sistema.
Modyul ng RAT
Bilang isang Remote Access Trojan, sinusuportahan ng malware ang iba't ibang kakayahan sa remote control. Ang mga utos na natatanggap mula sa C2 server ay pinoproseso sa pamamagitan ng isang sentralisadong dispatcher na ipinapatupad bilang isang switch statement, na sumusuri sa mga command identifier na tinukoy sa GEnum1 enumeration at ginagamit ang kaukulang functionality.

Depende sa halaga ng utos, iba't ibang mga modyul ang ginagamit upang magsagawa ng mga operasyon tulad ng remote desktop monitoring, manipulasyon ng file system, pagpapatupad ng utos, at pagkontrol ng sistema.


Ang RAT functionality na ito ay nagbibigay-daan sa mga umaatake na interactive na subaybayan at kontrolin ang nahawaang sistema bilang karagdagan sa pagnanakaw ng pinansyal na datos.
Mga Kakayahan sa Utos ng RAT
| Kakayahan | aksyon |
| Malayuang Desktop / Pagsubaybay sa Screen | Simulan/ihinto ang pagkuha ng screen at i-configure ang remote desktop streaming |
| Mga Operasyon ng Tagapamahala ng File | Mag-browse ng mga direktoryo, mag-upload/mag-download ng mga file, pamahalaan ang file system |
| Pagsubaybay sa Proseso / Sistema | Isa-isahin ang mga proseso, mangolekta ng impormasyon ng sistema, pamahalaan ang mga gawain |
| Pagpapatupad ng Utos | Magpatupad ng mga utos o programa sa nakompromisong sistema |
| Kontrol ng System | I-shutdown/i-reboot ang system o wakasan ang malware client |
| Memorya / Mga Advanced na Operasyon | Magsagawa ng mga gawain sa pagmamanipula ng memorya o proseso |
Mga Naka-target na Pinansyal na Keyword
| CryptoCurrency | |||
| Coinbase | metamask | bitflyer | poloniex |
| blockchain | trustwallet | bitget | probit |
| freewallet | bitpay | gate | hitbtc |
| wallet | paxful | coincheck | mercatox |
| bitcoin | localbitcoins | matatawa siya | mainit na bit |
| btc | crypto | bitso | digifinex |
| binance | bitfinex | bitmart | bitbank |
| kraken | bitstamp | exmo | luno |
| etoro | ok | bitpanda | Gemini |
| coingecko | byte | likido | bitbns |
| coinmarketcap | kucoin | coinmeter | contiger |
| tradeview | huobi | bittrex | |
| Mga Institusyong Pinansyal / Mga Plataporma ng Pagbabayad | |||
| bankofamerica | fifththirdbank | unangrepublika | bangko ng hamog na nagyelo |
| wellsfargo | hunton | zionsbank | siya |
| hagarin | pag-synchronize | bangko ng komersyo | firstcitizens |
| citibank | keybank | bangkong-kanluran | centurylinkbank |
| usbank | americanexpress | onefinance | synovus |
| kapital | matuklasan | go2bank | firsthorizon |
| pnc | nbkc | berdeng tuldok | ebay |
| tdbank | Sophie | simple | PayPal |
| truist | chime | hangad | payeer |
| kapanig | varobank | nbkcbank | birago |
| bbt | axosbank | bituin ng bandila | pagsisiyasat |
| tiwala sa araw | citizensbank | BMO | pagbabayad |
| rehiyon | m&tbank | everbank | |
Konklusyon
Ang Operation DualScript ay isang multi-stage malware campaign na umaabuso sa mga lehitimong bahagi ng Windows tulad ng Scheduled Tasks, VBScript, at PowerShell upang mapanatili ang persistence habang binabawasan ang mga disk artifact. Ang pag-atake ay gumagana sa pamamagitan ng dalawang parallel chain: isang web-based PowerShell loader na nagde-deploy ng cryptocurrency clipboard hijacker at isang pangalawang PowerShell loader chain na direktang nagpapatupad ng RetroRAT implant sa memory.
Sa pamamagitan ng pagsasama-sama ng pagnanakaw sa pananalapi sa pamamagitan ng manipulasyon ng wallet at mga kakayahan sa malayuang pag-access, nakakamit ng mga umaatake ang parehong naka-target na pagnanakaw ng cryptocurrency at patuloy na pagsubaybay sa sistema. Itinatampok ng kampanyang ito ang lumalaking pang-aabuso ng mga pinagkakatiwalaang kagamitan sa sistema at mga pamamaraan ng pagpapatupad sa loob ng memorya upang maiwasan ang mga tradisyonal na mekanismo ng pagtuklas.
Mga Tagapagpahiwatig ng Kompromiso
Batay sa File
| Artepakto | MD5 Hashing | Paniniktik |
| RetroRat | 7546ada1e3144371724db209ba4c5f37 | Trojan.RetroRAT.S3882604 |
| PiceVid.ps1 | 173b27e7541427929da72ebf37c6db8e | Script.RetroRat.50517.GC |
| PiceVid.vbs | 243af69d85550232da45f5a30703a4a3 | Script.RetroRat.50517.GC |
| ppamproServiceZuneWAL.ps1 | 43cac07a501e7a717023e0fa8f6111e0 | Script.Trojan.49593.GC |
| ppamproServiceZuneWAL.vbs | 163c38bd7ff7dd27e88eaef1a7a4819f | Ps.Trojan.50374 |
| Wallet.txt | 1dc82fd02a0db3e338128b6f587d7122 | Script.RetroRat.50517.GC |
Nakabatay sa Network
| URL / Domain | kategorya |
| info[.]1cooldns[.]com | malware |
| floatsdk[.]1cooldns[.]com | malware |
| thewpiratebay[.]st | malware |
Pagmamapa ng Miter
| Pantaktika | Pamamaraan | Technique ID |
| Pagtitiyaga | Nakatakdang Gawain/Trabaho | T1053.005 |
| Pagpapatupad | Command and Scripting Interpreter: PowerShell | T1059.001 |
| Pagpapatupad | Tagapagsalin ng Utos at Iskripsyon: VBScript | T1059.005 |
| Pag-iwas sa Depensa | Mga Naka-obfuscate/Na-compress na File at Impormasyon | T1027 |
| Pag-iwas sa Depensa | Mga Depensa sa Pagpapahina: Huwag Paganahin o Baguhin ang mga Tool (Pag-bypass sa Patakaran sa Pagpapatupad) | T1562.001 |
| Pagkatuklas | Pagtuklas ng Proseso | T1057 |
| koleksyon | Input Capture: Keylogging | T1056.001 |
| koleksyon | Data ng Clipboard | T1115 |
| koleksyon | screen Capture | T1113 |
| Pag-access sa Kredensyal | Input Capture | T1056 |
| Command at Control | Protocol ng Layer ng Aplikasyon (Mga Protocol sa Web) | T1071 |
| Exfiltration | Exfiltration sa C2 Channel | T1041 |
Mga May-akda:
Niraj Makasare
Prashil Moon
Rayapati Lakshmi Prasanna Sai



