Point Wild опубликовала детальный разбор вредоносного исполняемого файла, упакованного с помощью PyInstaller. По данным исследования, образец оказался многоэтапным загрузчиком ВПО, связанным с кампанией XWorm V7.4. Аналитики отмечают, что вредонос использует развитые механизмы обфускации и противодействия анализу, чтобы скрывать свою активность и обходить стандартные средства защиты. Согласно отчету, основная вредоносная функциональность запускалась через функцию с именем _VOID_DEPLOYER — после начального обманного кода, предназначенного для введения аналитиков в заблуждение. Именно этот этап обеспечивал дальнейшую скрытую обработку и развертывание полезной нагрузки. Особое внимание исследователи уделили технике обхода защиты: вредоносный код патчит AmsiScanBuffer в памяти, тем самым фактически отключая Microsoft Anti-Malware Scan Interface (AMSI). Это снижает видимость активности для антивирусных решений и систем обнаружения на конечных точках до момента запуска полезной нагрузки. Заг