شرکت Socket از کشف یک ماژول مخرب Go خبر داد که در پوشش اسکنر DNS، به عنوان لودر بدافزار ویندوز عمل میکرد. این ماژول در بیش از 222 مخزن گیتهاب و 190 حساب کاربری گسترش یافته و بیش از 700 نسخه مخرب داشته است. کمپین “Operation Muck and Load” نامیده شده و پس از گزارش Socket، ماژول از پروکسی Go مسدود شد.
بدافزار با اجرای دستورات PowerShell پنهان، محتوا را از muckcoding.com دانلود و با رمزگشایی چند لایه اجرا میکند. برای پایداری، از پلتفرمهای عمومی مانند Pastebin و YouTube برای بازیابی مکانهای دانلود واقعی استفاده میشود. بارگذاری نهایی یک آرشیو 7-Zip محافظت شده با رمز عبور است که بدافزارهایی نظیر AsyncRAT، Vidar (سرقتکننده اطلاعات) و استخراجکنندههای مونرو را نصب میکند.
- کولبات
- تیر 20, 1405






