Gen Threat Labs'ın H1 2026 raporunda iki ayrı saldırı zinciri öne çıkıyor. İlk zincir, ele geçirilen kurumsal posta kutularıyla başlayarak normal görünen iş e-postalarıyla zararlı bir JavaScript droperi yayılıyor. İkinci zincir ise Rust dilinde derlenen bir klipper kullanarak kullanıcının panosundaki kripto cüphan adreslerini saldırganın kontrolündeki bir adresle değiştiriyor.
Bancacılık zincirinde, e-postanın ekesi JavaScript droperini çalıştırıp ardından PowerShell aşamaları, shellcode yükleyici ve finally proxy ile tarayıcı eklantısı değişiklikleriyle kullanıcının банка oturumuna yakın bir konum elde ediliyor. Kripto kampanyasında klipper, 21 farklı blok zinciri üzerindeki cüphan adreslerini izler, adresi değiştirirken Binance Akıllı Zincirindeki bir akıllı sözleşmeden EtherHiding yöntemiyle C2 altyapısı işaretlerini çeker, bu da normal kaldırma işlemlerini zorlaştırır.
Her iki saldırı da güvenilir iş akışlarını kötüye kullanarak ilk güven kararı neredeyse normal görünüyor; bu yüzden algılama sistemlerinin posta kutusu ele geçirimi, komut dosyası çalıştırılması ve proxy/tarayıcı değişikliklerini bir ardışık olay olarak ilişkilendirmesi gerekir.
