Blackpoint Siber Güvenlik, Go tabanlı HollowFrame yükleyicisi ve Rust tabanlı Matryoshka kötü amaçlı yazılım ailesinin, bir hukuk firmasına yönelik hedefli bir spear-phishing saldırısında kullanıldığını tespit etti. Saldırı, şifrelenmiş bir arşiv bağlantısı içeren bir spear-phishing mesajıyla başlar ve Windows Kısayolu (LNK) dosyasının çalıştırılmasıyla devam eder. Bu dosya, ayrıcalık yükseltme, Microsoft Defender korumalarını zayıflatma ve ek yükleri indirme işlemlerini içeren çok aşamalı bir zinciri tetikler.
HollowFrame, yasal Python ikili dosyası ("python.exe") ve kötü amaçlı bir DLL ("python311.dll") içeren bir DLL yan yükleme çifti aracılığıyla başlatılır. Matryoshka ise HTTP tabanlı iletişim ve komut yürütmeyi destekleyen bir varyant ve GitHub'u komut ve kontrol (C2) için kullanan başka bir varyant ile gelir. Bu özellikler, kimlik bilgisi çaldırma, yan hareket ve daha geniş alan ihlali için ek araçların dağıtılmasına destek sağlar.
Saldırı, iki uç noktada gerçekleşti ve LNK dosyası "Case Documents" olarak tarzlandırıldı. HollowFrame, modüler bir yükleyici ve kalıcılık çerçevesi olarak çalışır ve ek bileşenleri yüklemek için çeşitli yöntemleri destekler.
