Onderzoekers hebben een cyberspionagecampagne ontdekt die zich richt op de overheid en IT-sector in Myanmar. De campagne, Operation QUICSILVER genaamd, maakt gebruik van misleidende uitnodigingen voor een afstudeerceremonie om een Go backdoor met de naam QUICAgent te verspreiden, aldus Seqrite Labs.

De aanval werd voor het eerst waargenomen in april 2026, waarbij een bestand met de naam "HolidayNotice.pdf.exe" werd verspreid, samen met een vervalste Belgische-Myanmarese feestdagenkalender als lokaas. Latere varianten in juni en juli 2026 maken gebruik van een Virtual Hard Disk (VHD) bestand dat de infectieketen activeert. In het VHD-bestand zit een Windows-snelkoppeling (LNK) die een PDF-document nabootst. Bij het openen toont het slachtoffer een officiële uitnodiging voor een afstudeerceremonie in het Birmees, zogenaamd afkomstig van de Information Technology and Cyber Security Department (ITCSD) van het Myanmarese ministerie van Transport en Communicatie. Deze afleiding zorgt ervoor dat het kwaadaardige LNK-bestand onopgemerkt het legitieme Microsoft Windows-binaire bestand "ftp.exe" start, dat met de "-s" optie commando's uitvoert uit een lokaal script.

Het script zoekt vervolgens naar twee documentbestanden, header.doc en body.doc, in een verborgen map en combineert deze met het Windows copy /b commando om de volgende payload te reconstrueren. Deze payload is een implantaat geschreven in Golang, genaamd QUICAgent, dat sandbox-omzeilingstechnieken toepast door een willekeurige vertraging van 100-600 milliseconden en 1.000 SHA-256 hash-iteraties uit te voeren. Daarna maakt het verbinding met een command-and-control (C2) server via QUIC over UDP-poort 443. Het adres van de C2-server wordt dynamisch opgehaald via HTTP GET-verzoeken naar twee Cloudflare Workers domeinen. Elke geïnfecteerde machine zendt elke vijf seconden een beacon met basisinformatie en krijgt een unieke X-Agent-ID toegewezen.

QUICAgent ondersteunt vijf commando's voor het uitvoeren van opdrachten, bestandsoverdracht, directory-navigatie en het aanpassen van het beacon-interval. Persistente infectie wordt bereikt door het plaatsen van een LNK-bestand in de Windows Startup-map van de gebruiker, zodat de backdoor bij het volgende inloggen automatisch wordt gestart. De campagne gebruikt een meerfasige infectieketen met misleidende bestanden en maakt gebruik van "ftp.exe" als Living-off-the-Land Binary and Scripts (LOLBAS) om detectie te vermijden.