Phantom Stealer 3.5 rouba credenciais via instaladores falsos
Pesquisadores do K7 Security Labs descrevem a versão 3.5 do Phantom Stealer distribuída via instaladores falsos (ex.: suposto Adobe), com cadeia PowerShell → .NET em memória → BLACKHAWK.dll injetando em Aspnetcompiler.exe. O malware coleta credenciais, cookies, dados de cartão e carteiras, usa técnicas de evasão (lista de 112 usernames, Heavens Gate) e exfiltra via SMTP/FTP/Telegram/Discord.