Зловреден пряк път (shortcut) в Windows се използва за превръщането на рутинно изтегляне на файл в пълноправна точка за отдалечено изпълнение на код (RCE). Кампанията започва с убедителен спам на тема резервации и насочва жертвите към ZIP архив, който крие компрометиран LNK файл. Едно щракване може тихомълком да стартира верига, която инсталира задна вратичка (backdoor) и дава на атакуващите възможност да изпълняват следващи команди.
Вместо да разчитат на една зловредна програма, операторите комбинират вградени инструменти на Windows с легитимна среда за изпълнение Node.js. Това прави дейността по-трудна за забелязване, тъй като PowerShell, node.exe и стандартните уеб услуги могат да изглеждат нормални поотделно. Подходът също така дава възможност за поддържане на постоянно присъствие (persistence), криптирани комуникации и доставяне на допълнителни файлове след първоначалния компромат.
Анализатори от LevelBlue идентифицираха дейността по време на разследване на предупреждение в клиентска среда. Техните констатации показват кампания, проектирана да крие всеки етап, докато жертвата вече не е стартирала прекия път. Експозицията е значителна за организации, които обработват чести външни съобщения, по-специално хотели и бизнеси, свързани с пътувания. Изследователите наблюдават нови мостри всеки ден и свързват над 400 от тях с общ идентификатор на машина, което предполага продължителна операция.
ZIP архивът съдържа пряк път, маскиран като изображение чрез заемане на икона от shell32.dll. Когато се отвори, той стартира скрита команда на PowerShell, вместо да покаже снимка. Скриптът проверява дали Node.js е наличен. Ако не е, атакуващите изтеглят оригинален пакет на Node.js, разопаковат го в папката LocalAppData на потребителя и декриптират кодиран JavaScript софтуер.
За да се избегне блокиране, операторите извличат адресите за управление от смарт договор в блокчейна TON чрез метода EtherHiding. Това им позволява да променят дестинацията, без да прекомпилират файла. Задната вратичка отваря WebSocket връзка и използва криптиране, за да комуникира със сървърите зад Cloudflare.