Исследователи компании ESET провели глубокий анализ нового инструмента бокового перемещения под названием Spellbinder, используемого китайским хакером, известным как TheWizards. Данный инструмент становится важным элементом в технике атак типа «противник посередине» (AitM), что делает его крайне опасным для безопасности сетевых систем. Tool Spellbinder использует автоконфигурацию IPv6-адресов без учета состояния (SLAAC) для эффективной навигации по скомпрометированным сетям. Основные функции Spellbinder включают: Специальное внимание привлекла подозрительная библиотека DLL, связанная с программным обеспечением Sogou Pinyin input method за 2022 год. Эта библиотека использовалась в качестве загрузчика, содержащего зашифрованную полезную информацию, что иллюстрирует сложную цепочку выполнения после компрометации системы. Кроме того, злоумышленники внедряют легальные программные компоненты, такие как AVGApplicationFrameHost.exe, для облегчения процесса перемещения и перехвата сетевых пакет