De dreigingsactor Storm-2561 voert sinds mei 2025 een campagne gericht op gebruikers van VPN-software, waarbij inloggegevens worden gestolen. Microsoft meldt dat deze actor gebruikmaakt van zoekmachineoptimalisatie (SEO) poisoning om slachtoffers naar kwaadaardige websites te lokken waar trojans worden aangeboden die zijn ondertekend met legitieme digitale certificaten om detectie te omzeilen.

De recent waargenomen campagne begon medio januari en richt zich op mensen die zoeken naar VPN-software, zoals Pulse Secure. Storm-2561 plaatste kwaadaardige ZIP-bestanden met MSI-installers in GitHub-repositories, die inmiddels zijn verwijderd. Deze MSI-bestanden imiteerden legitieme VPN-clients en zorgden ervoor dat slachtoffers via zoekopdrachten als 'Pulse VPN download' of 'Pulse Secure client' bovenaan de resultaten kwaadaardige downloads kregen aangeboden. Tijdens de installatie laadde de MSI een DLL die een variant van de Hyrax-informatiesteler activeerde. Deze malware verzamelt URI- en VPN-inloggegevens en stuurt deze naar een command-and-control-server onder controle van de aanvaller.

Zowel de MSI als de DLL waren ondertekend met een geldig certificaat van Taiyuan Lihua Near Information Technology Co., Ltd., dat inmiddels is ingetrokken. Ook andere met dit certificaat ondertekende bestanden, die zich voordeden als VPN-applicaties, werden geïdentificeerd. De nep-VPN-client toonde een gebruikersinterface waarin slachtoffers hun inloggegevens moesten invoeren, die direct naar de aanvaller werden verzonden. De MSI zorgde daarnaast voor persistente aanwezigheid door de nep-app toe te voegen aan het opstartproces via de Windows RunOnce-registersleutel.

Nadat de gegevens waren verzameld, gaf de nepsoftware een foutmelding weer en gaf instructies om de legitieme Pulse VPN-client te downloaden. Soms werd de browser automatisch geopend naar de officiële website. Microsoft benadrukt dat als gebruikers daarna de echte VPN-software installeren en gebruiken, er geen aanwijzingen zijn dat hun systemen zijn gecompromitteerd. De initiële mislukte installatie wordt waarschijnlijk toegeschreven aan technische problemen in plaats van malware.