Кампания, вероятно, географически была ориентирована на пользователей в США и Великобритании. Выяснилось, что злоумышленники начали развёртывать специальные домены в начале этого марта. Чтобы сделать их привлекательными, они использовали методы SEO-отражения, а жертв направляли на контролируемую инфраструктуру.
Домены вели к инфостилерам, которые были нацелены на конечные точки Windows при поддержке PowerShell. Они собирали конфиденциальные сведения из широкого спектра приложений, прежде чем передать результаты в зашифрованном виде на сервер управления и контроля.
«Область сбора данных инфостилеров свидетельствует о целенаправленной ориентации на корпоративных пользователей и рабочие станции разработчиков», — отметили в EclecticIQ. Браузеры семейства Chromium (Chrome, Edge и Brave), а также Firefox становятся мишенью, чтобы извлечь учётные данные, сессионные cookie, данные автозаполнения и историю форм.
