С конца 2023 года по первую половину 2024 года была выявлена новая кампания кибератак, нацеленная на множество клиентов в различных регионах. Первоначально атаки сосредоточились на Дальнем Востоке, но вскоре переместились в Швецию, где злоумышленники активно использовали вредоносное ПО Cobalt Strike для проведения последующих атак. Анализ атак показывает, что данная кампания, вероятно, была осуществлена одним хакером, что очевидно из сходства методов и полезной нагрузки. Ключевым элементом атак стало использование Minhook DLL, минималистичной библиотеки для управления вызовами Windows API. Первоначальные векторы атаки заключались в следующем: Инциденты продемонстрировали, что зашифрованные полезные данные подключались через идентичные имена файлов, что указывает на скоординированные действия злоумышленников. Ретроактивное расследование выявило аналогичные попытки атак в Китае и на Тайване. Признаки данной активности начали проявляться уже 1 декабря 2023 года. Телеметрические данные пок