Operation DualScript : campagne PowerShell multi-étapes ciblant crypto et finance via RetroRAT
đ Contexte Analyse technique publiĂ©e le 31 mars 2026 par Seqrite (Ă©quipe de recherche : Niraj Makasare, Prashil Moon, Rayapati Lakshmi Prasanna Sai). Lâinvestigation a dĂ©butĂ© suite Ă la dĂ©tection de tĂąches planifiĂ©es Windows suspectes exĂ©cutant des fichiers VBScript depuis des rĂ©pertoires accessibles aux utilisateurs. âïž MĂ©canisme dâinfection Lâattaque repose sur deux chaĂźnes dâexĂ©cution parallĂšles dĂ©clenchĂ©es via des Scheduled Tasks : ChaĂźne 1 : ppamproServiceZuneWAL.vbs â ppamproServiceZuneWAL.ps1 â tĂ©lĂ©chargement de Wallet.txt depuis https://anycourse.net/wp-content/uploads/2025/04/Wallet.txt â exĂ©cution en mĂ©moire dâun hijacker de presse-papiers ciblant 29 cryptomonnaies (BTC, ETH, XMR, etc.) ChaĂźne 2 : PiceVid.vbs â PiceVid.ps1 â dĂ©ploiement en mĂ©moire du RAT RetroRAT via Invoke-Expression đŠ RetroRAT â Analyse du payload RetroRAT est un Remote Access Trojan financiĂšrement motivĂ© avec les capacitĂ©s suivantes : ...