Целенасочена фишинг кампания използва реални детайли от академични събития, за да подмами изследователи да отворят зловреден софтуер.
Операцията доставя вариант на RokRAT чрез фалшив пакет от документи, който изглежда свързан с истински семинар. Нападателите са използвали информация от действително академично събитие, за да направят имейла да изглежда рутинен и достоверен. Получателите са били насочвани към хостван в облака ISO файл, който изглежда като нормално изтегляне на материали за конференция, което увеличава вероятността той да бъде отворен.
Компанията Genians посочва в доклад, споделен с Cyber Security News (CSN), че идентифицира дейността като Operation Capsule Vault. Името отразява начина, по който атакуващите крият както легитимно изглеждащ документ, така и зловредни компоненти в рамките на един изпълним контейнер.
Кампанията показва как заплахите могат да превърнат информацията за публични събития в убедителна примамка. Вместо да разчитат на очевидно подозрителни съобщения, операторите са използвали познат професионален контекст, което прави атаката по-трудна за забелязване от заети изследователи и служители, преди да отворят файла.
Фишинг съобщенията твърдят, че разпространяват материали за Honsan Kalma Tourism Forum, събитие, провело се в Сеул на 9 юни. Нападателите са се представили за отделна организация и са рамкирали имейла като стандартно бизнес известие, съдържащо материали, свързани с конференцията. Вместо да прикачат нормален документ, имейлът насочва получателите към ISO образ, хостван в Dropbox. ISO файлът използва име, подобно на книжка за семинар, и съдържа програма, маскирана като PDF, възползвайки се от факта, че Windows може да скрива известни файлови разширения от потребителите.
След стартиране, измамният файл показва очаквания академичен документ, докато зловредната дейност продължава във фонов режим. Този двоен подход помага за намаляване на подозрението, тъй като жертвата вижда материал, който изглежда подходящ за съобщението, което е получила. Изпълнимият файл работи като многостепенен товарач, извличайки допълнително вградено съдържание, преди да започне следващата фаза.
Анализаторите установяват, че зловредният софтуер възстановява shellcode в паметта и инжектира пакета RokRAT в explorer.exe, нормален процес на Windows. Изпълнението в рамките на легитимен процес може да направи зловредното поведение по-малко забележимо и да затрудни откриването. След изпълнение зловредният софтуер събира системни данни и подготвя облачна комуникация. Докладът открива поддръжка за услугите Dropbox, pCloud и Yandex с отделни канали за получаване на команди и качване на събраната информация. Изследователите свързват кампанията с по-широкото семейство RokRAT и оценяват операцията като вероятно свързана с групата APT37.