DinDoor, DenoRAT és NightshadeC2
Az eSentire kutatói egy TAG-150 néven követett, pénzügyi motivációjú fenyegető szereplő fejlődő eszközkészletét elemezték, amely a korábban alkalmazott DinDoor hátsó kapuról fokozatosan áttért a DenoRAT és a NightShadeC2 használatára. A támadások ClickFix jellegű social engineeringgel indulnak, a felhasználót egy hamis CAPTCHA vagy hibajelzés arra veszi rá, hogy saját maga futtasson egy – gyakran mesterséges intelligencia által generált – PowerShell-parancsot. Ez letölti a DinDoor vagy az újabb DenoRAT komponenst, amely Deno futtatókörnyezetre épül, így a támadók JavaScript/TypeScript alapú kódot használhatnak hagyományos bináris malware helyett. A DenoRAT rendszerinformációkat gyűjt, távoli parancsvégrehajtást biztosít, majd kapcsolatot létesít a NightShadeC2 nyílt forráskódú vezérlőszerverrel.
A kutatók szerint a csoport egyre inkább legitim fejlesztői technológiákra és nyílt forráskódú C2-keretrendszerekre támaszkodik, ami gyorsabb fejlesztést és nehezebb észlelhetőséget biztosít. A modern támadók már nem feltétlenül egyedi malware-eket fejlesztenek, hanem nyílt forráskódú komponenseket, AI által készített szkripteket és legitim futtatókörnyezeteket kombinálnak egy rugalmas támadási lánccá.