Кампания вредоносного ПО PhantomGate демонстрирует новую ступень скрытности в кибершпионаже. Вместо громких атак её авторы сделали ставку на маскировку, длительное persistence и бесшумное наблюдение. Сочетание, казалось бы, безобидных ярлыков, запутанных скриптов и легитимных библиотек превращает заражённую систему в управляемый инструмент наблюдения практически без оставления традиционных следов. Точкой входа служит безобидный на вид файл .LNK. При его запуске срабатывает тщательно скрытый скрипт PowerShell, который немедленно связывается с удалённым сервером и извлекает вторичный пакет — Drivo.bat. URL сервера динамически вычисляется в коде, что затрудняет блокировку на сетевом уровне. Сам BAT-файл представляет собой головоломку из десятков операторов GOTO и блоков, закодированных в base64. После деобфускации внутри оказывается чистый PowerShell, формирующий hidden command structure. Главная цель этой структуры — порождение suspended .NET executable process. Именно этот процесс стано