Blackpoint Siber Güvenlik detectó que el nuevo malware Go-based HollowFrame y la familia de malware Rust-based Matryoshka fueron utilizados en un ataque de spear-phishing dirigido a una firma legal. El ataque comenzó con un mensaje de spear-phishing que contenía un enlace a un archivo cifrado y continuó con la ejecución de un archivo de acceso directo de Windows (LNK). Este archivo desencadenó una cadena multipaso que incluía la elevación de privilegios, la debilitación de las protecciones de Microsoft Defender y la descarga de cargas adicionales.
HollowFrame se inicia a través de una pareja de carga lateral de DLL que consiste en un binario legítimo de Python ("python.exe") y una DLL maliciosa ("python311.dll"). Matryoshka viene con una variante que soporta comunicación y ejecución de comandos basada en HTTP y otra variante que utiliza GitHub para comandos y control (C2). Estas características permiten la distribución de herramientas adicionales para el robo de credenciales, el movimiento lateral y la violación de áreas más amplias.
El ataque ocurrió en dos puntos finales y el archivo LNK fue disfrazado como "Case Documents". HollowFrame actúa como un cargador modular y un marco de persistencia, soportando varios métodos para cargar componentes adicionales.
