Изследователи по киберсигурност идентифицираха две нови семейства зловреден софтуер, наречени „WordlistLoader“ и „SynkLoader“, които се използват за доставяне на злонамерен код от следващ етап и вероятно за продажба на достъп на групи за реansomware (киберрекет).
Според констатациите на „Gen Digital“, „WordlistLoader“ се използва за доставяне на инфокрадеца „Amatera“ (известен още като „ACR Stealer“ или „AcridRain Stealer“) чрез кампаниите „ClearFake“, които прилагат техниката „ClickFix“ (известна и като „FakeCaptcha“), за да подмамят жертвите да стартират злонамерени команди под предлог за преминаване на проверки за проверка на CAPTCHA.
„След като посетителят кликне върху полето „Не съм робот“, той бива преведен през добре познатия процес на „ClickFix“, при който злонаменена команда се копира в неговия клипборд, а жертвата се инструктира да я постави в диалоговия прозорец за изпълнение на Windows (Run) и да я изпълни, което води до изтеглянето на „WordlistLoader“, което в крайна сметка води до изпълнението на „Amatera““, споделя изследователят по сигурността Войтех Крейса.
Подканите „ClickFix“ се показват на реални уебсайтове, които са били компрометирани със злонамерен JavaScript, инжектиран под формата на Base64-кодиран масив от данни (blob). От своя страна този масив извлича друг JavaScript от смарт контракт, съхраняван в блокчейна – подход, известен като „EtherHiding“, и динамично изпълнява извлечения код.
През последните месеци кампаниите „ClearFake“ бяха обновени, за да използват „cdn.jsdelivr[.]net“ за хостване на злонамерения JavaScript на атакуващите, което подчертава злоупотребата с легитимна мрежа за доставка на съдържание (CDN) с цел разгръщане на злонамерен код.
„Въпреки че CDN е предназначен за хостване на JavaScript, киберпрестъпниците всъщност го използват за хостване на своя злонамерен скрипт на PowerShell“, отбелязаха от „Expel“ по-рано този януари. „Докато изглежда, че jsDelivr премахва злонамерените хранилища на извършителя сравнително бързо, използването на EtherHiding в първия етап им позволява лесно да заменят разкритите URL адреси с нови работещи такива.“
Командата „ClickFix“ използва „conhost“, за да стартира скрит процес „cmd.exe“, след което свързва отдалечен споделен ресурс на WebDAV с помощта на „pushd“ и накрая стартира лоудъра чрез „rundll32.exe“. Заслужава да се отбележи, че този базиран на WebDAV подход се припокрива с подобна кампания, наскоро подчертана от Microsoft.
В тази кампания подканата „ClickFix“ инструктира целта да изпълни команда, която стартира „cmd.exe“, който впоследствие извиква „rundll32.exe“, за да зареди DLL файл от отдалечен споделен WebDAV ресурс, достъпен през HTTPS. Записани са три различни версии на командата:
- Монтиран чрез „pushd“ споделен WebDAV ресурс, последван от извикване на „rundll32.exe“
- Изпълнение на „pushd“ без графичен интерфейс (headless) и в обфускиран вид, последвано от извикване на „rundll32.exe“ (което съвпада с веригата на заразяване на „WordlistLoader“)
„В по-напредналия вариант атакуващите допълнително засилват прикриването, като стартират команди чрез conhost.exe –headless, потискайки видимите конзолни прозорци, и като използват обфускация на променливите на средата с отложено разгръщане на променливите, за да скрият критични компоненти на изпълнението като pushd, rundll32 и името на отдалечения хост“, заявиха от Microsoft.
„В комбинация с минимизирано или безконзолно изпълнение, тези техники намаляват видимостта за потребителя, усложняват статичния анализ и откриването и позволяват на веригата на заразяване да се изпълни с минимални индикации за жертвата.“
Основната разлика е, че базираните на Python зареждащи модули (лоудъри), наблюдавани от Microsoft между края на април 2026 г. и средата на юни 2026 г. във връзка с веригата за проникване на „ACR Stealer“, са заменени от „WordlistLoader“. „ACR Stealer“ също се разпространява чрез подкани „ClickFix“, които задействат команда, стартираща „MSHTA“ за извличане и изпълнение на отдалечено HTA съдържание от домейн, контролиран от авторите на заплахата.
Това води до изпълнението на VBScript лоудър, който декодира и стартира PowerShell, предназначен да извлече JPEG изображение от услуга за хостинг на изображения и да извлече от него злонамерения код на инфокрадеца в паметта, за да се минимизират остатъците върху диска и да се усложнят откриването и анализът.
„Основната цел на „WordlistLoader“, междинен етап във веригата на заразяване с „Amatera“, е да възстанови шелкод (shellcode), който служи като входна точка за следващите етапи“, казаха от „Gen Digital“. В същото време той използва метод, базиран на хардуерни точки на прекъсване (hardware breakpoints), за да заобиколи проследяването на събития за Windows (ETW) и да избегне оставянето на следи от злонамерения софтуер.
„WordlistLoader“ получава името си от факта, че шелкодът се съхранява в кодиран вид като поредица от обикновени английски думи, като всяка дума представлява един байт. От „Gen“ споделиха, че също така са идентифицирали вариант, който заменя списъка с думи с масив от 16-байтови парчета, кодирани като UUID.
Шелкодът в крайна сметка използва рефлективен лоудър, отговорен за разархивирането и зареждането на „Amatera“. Същият рефлективен лоудър е наблюдаван в края на април 2026 г. във връзка с друга кампания „ClickFix“, доставяща „Amatera 4.3.3-alpha1“.
Последната версия на инфокрадеца идва с актуализирана статична обфускация, укрепено извикване на системни функции (syscall) чрез WoW64 преход, динамично генерирани x64 индиректни системни извиквания (indirect-syscall trampolines), извиквани през „Heaven's Gate“, и преработено шифроване, обвързано с конкретното приложение.