Kompanija za bezbednost lanca snabdevanja Socket otkrila je Go modul koji se predstavljao kao DNS i subdomain skener, a zapravo je bio prvi stepen Windows malware loader. Istraga je otkrila mrežu od 222 GitHub repozitorijuma na 190 naloga, sa preko 700 zlonamernih verzija objavljenih od 24. januara. Modul je prijavljen Go sigurnosnom timu, koji ga je blokirao.
Malver koristi PowerShell komandu za preuzimanje sadržaja sa muckcoding.com, dekodiranje putem certutil-a i pokretanje uz bypass politike izvršavanja. Socket opisuje skriptu kao višeslojni loader sa Base64 i XOR enkripcijom. Krajnji payload-ovi uključuju AsyncRAT, Quasar, Remcos, Vidar infostealer i XMRig kriptominer. Mete su MetaMask, Trust Wallet, Binance, PayPal, Telegram i Discord botovi, kao i cheatovi za PUBG, Valorant i Escape from Tarkov.
