Специалисты Orange Cyberdefense CERT выявили масштабную вредоносную кампанию, нацеленную на европейские организации, которая, по всей видимости, ведётся группой хакеров с бразильским происхождением. В центре атаки находится широко распространённый троянец для удалённого доступа (RAT) под названием Sorillus, доступный с 2019 года как вредоносное ПО «как услуга» (Malware-as-a-Service). Кампания начинается с рассылки фишинговых писем, чаще всего на французском языке, отправленных со взломанных доменов. Основной способ проникновения — вложения в формате .pdf, маскируемые под счета-фактуры. Пользователям предлагается перейти по ссылке на документ, размещённый в Microsoft OneDrive. Далее ссылка перенаправляет жертву на вредоносный сервер, доступ к которому осуществляется через туннельные сервисы, такие как ngrok. На этом этапе выполняется проверка браузера и языковых настроек пользователя для определения дальнейших действий вредоносного ПО.
Вредоносное ПО распространяется в виде JAR-файла,