Der Einstieg erfolgt über ein per Spear-Phishing zugestelltes ZIP-Archiv. Darin liegt eine Windows-Verknüpfung mit gefälschtem PDF-Symbol und doppelter Dateiendung – „commskll.docx.lnk" –, die auf den ersten Blick wie ein harmloses Dokument wirkt.
Wird die Verknüpfung geöffnet, lädt sie eine verschleierte HTML-Application von dem Server „docsportal[.]in" nach und führt sie über mshta.exe aus. Anschließend wird eine DLL reflektiv in den Speicher geladen. Eine forensikfeindliche Routine löscht die HTA-Datei selbsttätig, sobald die nächste Stufe angelaufen ist.
Die DLL dient als Dropper für drei eingebettete Komponenten. Laut Trellix führt der verschleierte Code in „startT.hta" eine mehrstufige Entschleierungsroutine aus, die eine zweiteilige XAML-Nutzlast direkt im Arbeitsspeicher rekonstruiert; diese lädt wiederum die eingebettete DLL „ioluegnt.dll" reflektiv nach.
„Um eine Erkennung auf Dateiebene zu umgehen, dekodiert die Schadsoftware ihre Kernnutzlast in den flüchtigen Speicher und überführt sie von einer Base64-kodierten Zeichenkette über .NET-Deserialisierung in einen aktiven Prozess im Arbeitsspeicher", schreiben die Forscher.
Bei der DLL handelt es sich um ReverseRAT. Der Trojaner ermöglicht Datenabfluss, Fernausführung von Befehlen und Persistenz. Er sammelt Systeminformationen, eine Liste installierter Software, Bildschirmfotos, Passwörter und Zwischenablage-Inhalte, führt Dateioperationen aus, verankert sich über die Registry, lädt Dateien hoch und kann eine Shell-Sitzung starten.
Die Kommunikation mit der Steuerinfrastruktur ist mit einem fest einprogrammierten kryptografischen Schlüssel („NMXIKS09?:709,!~lnsYUS") verschlüsselt. Die abgegriffenen Daten fließen über Port 5863 an „dns.educationportals[.]biz", das auf die IP-Adresse „45.61.157[.]22" auflöst.
Trellix wertet das Vorgehen als „disziplinierten und hochgradig strategischen Ansatz zur Informationsbeschaffung". Der Schwenk hin zu akademischen Einrichtungen verweise auf ein erweitertes Spektrum strategischer Prioritäten. Durch die fortlaufende Verfeinerung der Infektionsstufen – vor allem durch den massiven Missbrauch von mshta.exe und die vielschichtige Verschleierung – bleibe die Gruppe ein „formidabler und anpassungsfähiger Gegner für die Sicherheit der Region".
