Group-IB تفكّك إطارًا معياريًا يغذّي «Infected Marketplace»: استطلاع عميق للمضيف، حصاد الشهادات وسجلات المتصفحات وملفات التحويلات المصرفية البرازيلية (CNAB)، ثم تصنيف آلي بالذكاء الاصطناعي لتسعير الوصول. المشترون ينفّذون حمولاتهم عن بُعد على الأجهزة التي اشتروها. بعض العينات بقيت غير مكتشفة كليًا على VirusTotal.
زرعة «ted» تحوّل HAProxy نفسه إلى قناة تحكّم وأداة اعتراض: كيف تخفي نفسها من السجلات والإحصاءات، ومعها sshd وcrond مُحوَّران وRAT مرافق. مؤشرات وتوصيات كشف.
تحليل Group-IB لبنية Nimbus Manticore التحتية: باب خلفي C++ يحاكي wtsapi32.dll، ونفق SSH عكسي عبر المنفذ 443، واستهداف يتوسع نحو أوروبا. مع مؤشرات وتوصيات كشف.