מקור: SANS Internet Storm Center

חוקרי אבטחה זיהו גל של הודעות דואר אלקטרוני זדוניות המשתמשות בארכיון RAR כדי להפיץ תוכנת ריגול מסוג VIPKeylogger. התוקפים עושים שימוש בסקריפטים של AutoIT ובפקודות PowerShell מורכבות כדי להריץ תהליך לגיטימי של Windows בשם charmap.exe, ולאחר מכן להזריק אליו קוד זדוני באמצעות קריאות API ישירות. הליך ההדבקה כולל פענוח של קבצים מקודדים, יצירת התמדה במערכת באמצעות מפתח Run ברישום המערכת, ותקשורת עם שרת חיצוני לצורך העברת מידע. קמפיין זה מדגיש את השימוש המתמשך בכלים לגיטימיים כמו AutoIT לביצוע פעולות זדוניות ומורכבות במערכות קצה.
