Активна кампания със зловреден код, наречена PhantomEnigma, злоупотребява с компрометирана инфраструктура на правителството на Бразилия, за да разпространява злонамерен код, като същевременно избягва засичане.
Операцията е компрометирала най-малко 20 официални общински и полицейски портала с разширение „.gov.br“, използвайки ги като доверени точки за доставяне на зловреден код, насочен към банкови организации и структури от публичния сектор.
Атакуващите са получили достъп до легитимни правителствени пощенски кутии, което позволява на фишинг имейлите да преминават успешно SPF, DKIM и DMARC проверките за автентификация – именно протоколите, предназначени да блокират фалшифицирани изпращачи.
Жертвите получават фалшифицирани имейли от името на „Polícia Civil“ или нотариални писма за „Procuração Digital“, съдържащи връзки към компрометирани правителствени хостове или към наподобяващи ги домейни с полицейска тематика.
Кликането върху тези връзки задейства инсталатор Inno Setup, компилиран с Delphi, който незабележимо разгръща модифицирано Electron приложение (като например променено приложение за водене на бележки Boostnote), криещо в себе си злонамерен бекдор в index.js.
След като бъде активиран, този бекдор деобфускира себе си, предава данни за системата на жертвата към сървър за управление и контрол (C2), извършва разузнаване чрез child_process и си осигурява постоянно присъствие в системата чрез ключ в Windows Run.
След това сървърът може да отговори с JavaScript код, изпълняван директно чрез eval(), или да изпрати пълен изпълним злонамерен код като инструмент за отдалечен достъп или за кражба на данни при атака от втори етап.
Новооткрит вариант на бекдор
Анализаторите от ANY.RUN идентифицираха недокументирано досега генериране на маяк (beacon) по време на анализ в изолирана среда на 12 юли 2026 г. За разлика от по-ранния документиран вариант, който използва GET заявка към крайна точка /laravel.php, новата версия изпраща POST заявка към път /nbw/, потвърждавайки, че активният C2 домейн zsxocjarsate[.]com приема откраднати системни данни. Това показва, че PhantomEnigma вече оперира с поне две отделни поколения бекдор едновременно.
Изследователите също така свързаха отделна операция за фишинг с QR кодове (quishing), използваща фалшиви PDF документи „Ofício Polícia Civil“, със същия киберпрестъпник.
Най-малко четири компрометирани правителствени хоста доставят както фалшивото съдържание „Ofício-PC“, така и инсталаторите на PhantomEnigma, което засилва оценката, че това са две направления на една координирана операция.
Домейните за управление и контрол и IP адресите на кампанията се сменят почти всяка седмица, което бързо прави статичните списъци за блокиране остарели. Използването на изолирана среда за поведенчески анализ, лов по YARA правила за веригата на изграждане и непрекъснато обновявани потоци с данни за заплахи предлагат по-надеждна защита, отколкото разчитането само на отделни домейни или хешове.