Cisco Talos heeft een lopende kwaadaardige campagne ontdekt die sinds december 2025 actief is en zich richt op een brede beroepsbevolking in Tsjechië. Het gebruikte PowMix botnet maakt gebruik van geavanceerde technieken om detectie te ontwijken, waaronder willekeurige intervals voor command-and-control (C2) communicatie en het verbergen van versleutelde data in URL-paden die lijken op legitieme REST API-aanroepen.

Het PowMix botnet kan dynamisch nieuwe C2-domeinen bijwerken in zijn configuratiebestand. Talos constateerde tactische overeenkomsten met de eerder door Check Point gerapporteerde ZipLine-campagne, zoals de manier van payloadlevering en het misbruik van het cloudplatform Heroku voor C2-operaties. De aanvallers imiteren het legitieme merk EDEKA en gebruiken authentiek ogende documenten met verwijzingen naar de Tsjechische privacywetgeving om slachtoffers te lokken. Deze documenten zijn gericht op medewerkers in HR, juridische afdelingen en wervingsbureaus, en bevatten onder meer gegevens over compensatie en wettelijke referenties om de geloofwaardigheid te vergroten.

De aanval start wanneer een slachtoffer een kwaadaardig Windows-snelkoppelingbestand opent dat is verstuurd in een phishingmail als ZIP-archief. Dit bestand activeert een PowerShell-loader die de payload uitpakt en direct in het geheugen van het slachtoffer uitvoert, waarbij beveiligingsmechanismen zoals AMSI worden omzeild. De loader plaatst een kopie van het ZIP-bestand in de ProgramData-map en start vervolgens de communicatie met het PowMix botnet. Hoewel de gebruikte tactieken overeenkomen met die van ZipLine, is de uiteindelijke payload en het doel van deze campagne nog onbekend.

Meer technische details en indicatoren van compromittering zijn beschikbaar via de IOC-lijst van Cisco Talos. Voor achtergrondinformatie over de vergelijkbare ZipLine-campagne kan de analyse van Check Point worden geraadpleegd. Verdere informatie over de dreigingsinformatie van Cisco Talos is te vinden via hun dienstenpagina.