• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  Tekniko  / Spear Phishing Campaign Naghahatid ng VIP Keylogger sa pamamagitan ng EMAIL Attachment
Ang Spear Phishing Campaign ay Naghahatid ng VIP Keylogger sa pamamagitan ng EMAIL Attachment
29 Hulyo 2025

Ang Spear Phishing Campaign ay Naghahatid ng VIP Keylogger sa pamamagitan ng EMAIL Attachment

Sinulat ni Vaibhav Billade
Vaibhav Billade
Tekniko

pagpapakilala

Sa unang bahagi ng taong ito, nag-publish kami ng puting papel na nagdedetalye sa VIP keylogger, isang sopistikadong malware strain na gumagamit ng spear-phishing at steganography upang makalusot sa mga system ng mga biktima. Ang keylogger ay kilala sa mga kakayahan nito sa pagnanakaw ng data, partikular na pag-target sa mga web browser at mga kredensyal ng user.

Sa isang kamakailang natukoy na kampanya, ang mga aktor ng pagbabanta ay muling gumamit ng mga taktika ng spear-phishing upang ipamahagi ang malware. Gayunpaman, hindi tulad ng nakaraang pag-ulit, ang campaign na ito ay gumagamit ng Auto-It-based na injector upang i-deploy ang panghuling payload na VIP keylogger.

Ang malware ay karaniwang inihahatid sa pamamagitan ng mga phishing na email na naglalaman ng mga nakakahamak na attachment o naka-embed na link. Kapag naisakatuparan, ini-install nito ang VIP keylogger, na partikular na idinisenyo upang magnakaw ng sensitibong impormasyon sa pamamagitan ng pag-log ng mga keystroke, pagkuha ng mga kredensyal mula sa malawakang ginagamit na mga web browser tulad ng Chrome, MS Edge, at Mozilla, at pagsubaybay sa aktibidad ng clipboard.

Sa campaign na ito, ginagamit ang AutoIt script para ihatid at isagawa ang malisyosong payload. Madalas na ginagamit ng mga banta ng aktor ang AutoIt dahil sa kadalian ng obfuscation at kakayahang mag-compile ng mga script sa mga executable, na umiiwas sa mga tradisyonal na solusyon sa AV.

Chain ng impeksyon at puno ng Proseso:

Nagsisimula ang kampanya sa isang spear-phishing na email na may dalang ZIP file na pinangalanang “resibo ng pagbabayad_USD 86,780.00.pdf.pdf.z.”. Naglalaman ang archive na ito ng malisyosong executable na itinago bilang "resibo ng pagbabayad_USD 86,780.00 pdf.exe", na nanlilinlang sa mga user na maniwala na ito ay isang hindi nakakapinsalang dokumento. Kapag naisakatuparan, ang executable ay nagpapatakbo ng isang naka-embed na AutoIt script at nag-drop ng dalawang naka-encrypt na file na leucoryx at avenes sa temp folder. Ang mga file na ito ay nade-decrypt sa runtime, at ang panghuling payload, ang VIP Keylogger, ay ini-inject sa RegSvcs.exe gamit ang process hollowing techniques, tulad ng ipinapakita sa mga figure sa ibaba.

Fig.: Kadena ng impeksyon

 

Fig.: Puno ng Proseso

Pagpasok:

Nagsisimula ang kampanya sa isang spear-phishing na email na may dalang ZIP file na pinangalanang "resibo ng pagbabayad_USD 86,780.00 pdf.pdf.z." Naglalaman ang archive na ito ng malisyosong executable na itinago bilang “resibo ng pagbabayad_USD 86,780.00 pdf.exe,” na nanlilinlang sa mga user na isipin na isa itong hindi nakakapinsalang dokumento. Kapag naisakatuparan, ang naka-embed na AutoIt script ay tatakbo at ibinabagsak ang VIP Keylogger sa system, tulad ng ipinapakita sa mga larawan sa ibaba.

Fig.: Email

Zip Attachment na naglalaman pa ng executable.

Fig:Kalakip

Sa panahon ng pagpapatupad, dalawang file na pinangalanang leucorynx at aveness ang ibinabagsak sa direktoryo ng Temp ng system, tulad ng ipinapakita sa figure sa ibaba.

AutoIt Script:

Fig.: AutoIt Script

Ang AutoIt script na ito ay nagde-decrypt at nagpapatupad ng nahulog na kargamento sa memorya. Sinusuri muna nito ang naka-encrypt na file na leucoryx sa temp directory, binabasa ang nilalaman nito, at idini-decrypt ito gamit ang custom na XOR function (KHIXTKVLO). Ang naka-decrypt na data ay naka-imbak sa isang istraktura ng memorya.
Kinukuha nito ang pointer sa na-decrypt na payload at ginagamit ang DllCall para maglaan ng executable memory at kopyahin ang payload sa inilaan na memorya. Ang pangalawang DllCall ay nagti-trigger ng pagpapatupad at nagpapatakbo ng payload sa memorya.

Ang leucorynx ay naglalaman ng susi sa decode file, tulad ng ipinapakita sa figure sa ibaba.

Fig.: leucorynx

Ang malware ay nag-drop ng .vbs script sa Startup folder upang mapanatili ang pagtitiyaga. Isinasagawa ng script na ito ang pangunahing payload na matatagpuan sa direktoryo ng “AppData\Local”.
Tinitiyak ng script ng VB na ang payload (definitiveness.exe) na matatagpuan sa direktoryo ng "AppData\Local\Dunlop" ay isinasagawa sa tuwing magla-log in ang user, ito ay gagana nang tahimik sa background pagkatapos ng bawat pag-reboot.

Fig.: Pagtitiyaga

Ang nahulog na file avness ay na-load sa memorya, tulad ng ipinapakita sa mga figure sa ibaba. Kapag na-load na, ipapasa ang mga content nito sa isang custom na decryption routine, na responsable sa pag-unpack o pag-decode ng naka-embed na payload.

Ang figure sa ibaba Ipinapakita ang function ng decryption, na kumukuha ng address ng naka-encrypt na payload at ang XOR key bilang mga argumento.

Fig.:Decryption Function

Ang figure sa ibaba ay nagha-highlight sa decryption loop, kung saan ang payload ay paulit-ulit na nade-decode. Ang memory dump ay nagpapakita ng decrypted na nilalaman ng payload.

Fig.: Decryption Loop

Ang decrypted payload ay .NET VIP keylogger;

Proseso ng Hollowing:

Ang figure sa ibaba ay nagpapakita ng paggamit ng process hollowing, kung saan ang RegSvcs.exe ay na-spawned sa isang suspendido na estado gamit ang CreateProcess. Nagbibigay-daan ito sa malware na alisin sa mapa ang orihinal na code at mag-inject ng sarili nitong payload sa memorya ng proseso bago ipagpatuloy ang pagpapatupad.

Fig: Naka-target na proseso RegSvcs.exe

Gaya ng ipinapakita sa mga figure sa ibaba, ang na-decrypt na payload ay nakamapa sa address space ng regsvc.exe. Ang memory dump ay may mga string na nauugnay sa payload.

Fig: Injected code sa RegSvcs.exe
Fig: Mga string na nauugnay sa VIP Keylogger

 Payload: VIP Keylogger

Fig. I-exfiltrate ang data sa pamamagitan ng SMTP
Fig. I-exfiltrate ang data sa c2

Ang panghuling payload na naihatid sa kampanyang ito ay ang VIP Keylogger, kung saan nagbigay na kami ng komprehensibong pagsusuri ng functionality, kakayahan, at pag-uugali nito sa aming teknikal na papel tungkol sa VIP Keylogger.

Mga IOC:

MD5 Filename
F0AD3189FE9076DDD632D304E6BEE9E8 resibo ng pagbabayad_USD 86,780.00 pdf.exe
0B0AE173FABFCE0C5FBA521D71895726 VIP Keylogger
Domain/IP
hxxp[:]//51.38.247.67:8081

Proteksyon:

Trojan.AgentCiR

Trojan.YakbeexMSIL.ZZ4

MITER ATT&CK:

Pantaktika Technique ID Pangalan
Pag-obfusible T1027 Obfuscated na mga File o Impormasyon
Pagpapatupad T1204.002 Pagpapatupad ng User: Nakakahamak na File
Pagpapatupad T1059.006 Command and Scripting Interpreter: Python
screen Capture T1113 screen Capture
Magtipon ng Impormasyon sa Biktima Host T1592 Nangongolekta ng impormasyon ng system
Input Capture T1056 Keylogging
Pag-iwas sa Depensa T1055.002 Proseso ng Pag-iniksyon: Portable Executable Injection
Iniksyon ng Nilalaman T1659 Pag-iniksyon ng malisyosong code sa mga system
Command at Control T1071.001 Application Layer Protocol: Mga Web Protocol

May-akda:

Vaibhav Billade

Rumana Siddiqui

 nakaraang PostNangungunang Mga Benepisyo ng EDR Cybersecurity Solutions
susunod na Post  Ano ang Zero-Day Attack?
Vaibhav Billade

Tungkol kay Vaibhav Billade

...

Mga artikulo ni Vaibhav Billade »

Kaugnay na Post

  • Operasyon QUICSILVER: Tinatarget ng China-Nexus Actor ang mga Diplomat ng Myanmar sa pamamagitan ng VHD-Delivered Go Backdoor

    Operasyon QUICSILVER: Tinatarget ng China-Nexus Actor ang mga Diplomat ng Myanmar sa pamamagitan ng VHD-Delivered Go Backdoor

    Agosto 17, 2026
  • Pag-abuso sa Pinagkakatiwalaang Daloy ng Trabaho sa Negosyo: Isang Kampanya na May Maraming Yugto para sa Phantom Stealer

    Hulyo 22, 2026
  • Sa Likod ng Refund: Mula sa GST Phishing hanggang sa Remcos RAT sa pamamagitan ng isang Multi-Stage .NET Infection Chain

    Hulyo 17, 2026
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (342) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (16) proteksyon ng data (34) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (22) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit