Недавний analysis выявил сложную вредоносную кампанию, в которой attackers использовали signed fake installer, маскирующийся под RVTools — widely used utility for VMware administrators. По данным исследования, файл демонстрировал крайне low detection rates в VirusTotal, что указывает на deliberate design to bypass security controls. Особую опасность этой scheme усиливал тот факт, что malware был embedded в MSI file, подписанный valid certificate от Sectigo. Позже certificate был revoked, однако на момент первой delivery он мог создать у potential victims ложное чувство trust, особенно на systems без real-time checks. После запуска installer разворачивал multi-stage execution flow. Первым элементом выступал VBScript loader, спрятанный в binary data MSI. Скрипт был obfuscated для avoidance of detection и отвечал за загрузку main payload через Dropbox. Загружаемый archive winp.zip содержал modular Python RAT, а также legitimate development tools — в том числе VS Code и Jupyter Lab. Такой