Mastodon Mastodon Mastodon Mastodon

WordlistLoader та SynkLoader: аналіз нових завантажувачів і технік доставки

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Дослідники з Gen Digital та Expel незалежно один від одного виявили два раніше невідомі завантажувачі шкідливого ПЗ — WordlistLoader і SynkLoader, — кожен з яких використовує окремий вектор доставки для розгортання кінцевих корисних навантажень на системах під керуванням Windows. WordlistLoader виступає проміжною ланкою в ланцюжку зараження стілером Amatera (також відомим як ACR Stealer / AcridRain Stealer) через кампанії ClearFake, а SynkLoader поширюється через соціальну інженерію в Microsoft Teams і надає оператору модульний набір інструментів віддаленого доступу. Організаціям, які використовують Windows-інфраструктуру, рекомендується ознайомитися з описаними індикаторами компрометації та техніками доставки для оновлення правил виявлення.

WordlistLoader: від ClickFix до стілера Amatera

За даними Gen Digital, WordlistLoader доставляється через кампанії ClearFake, які використовують техніку ClickFix (FakeCaptcha). Жертва потрапляє на скомпрометований легітимний сайт, де їй пропонують пройти CAPTCHA-перевірку. Після натискання на чекбокс «I’m not a robot» до буфера обміну копіюється шкідлива команда, яку користувача інструктують вставити в діалогове вікно Windows Run і виконати. Результат — завантаження WordlistLoader і подальше виконання Amatera.

Шкідливі ClickFix-промпти впроваджуються на легітимні сайти через JavaScript, закодований у Base64. Цей код звертається до смарт-контракту в блокчейні для отримання наступного етапу — техніка, відома як EtherHiding. Серед скомпрометованих сайтів, що обслуговують ClickFix-промпти, дослідники перелічили:

  • abogadosrosarinos[.]com
  • aptisweb[.]com
  • avene-hebergement[.]com
  • https-xhamster[.]com
  • www.caesarjaco.co[.]id
  • skybap[.]shop

Як зазначали фахівці Expel ще в січні, оновлені кампанії ClearFake почали використовувати cdn.jsdelivr[.]net для розміщення шкідливих скриптів PowerShell. Хоча jsDelivr оперативно видаляє шкідливі репозиторії, механізм EtherHiding дає змогу операторам швидко замінювати заблоковані URL на нові робочі адреси.

Технічний ланцюжок виконання

Команда ClickFix використовує conhost.exe для запуску прихованого процесу cmd.exe, монтує віддалений WebDAV-ресурс через pushd і запускає завантажувач через rundll32.exe. Microsoft незалежно задокументувала аналогічний ланцюжок у контексті ACR Stealer, виділивши три варіанти команд:

  1. Прямий виклик rundll32
  2. Монтування WebDAV-ресурсу через pushd з подальшим викликом rundll32.exe
  3. Приховане обфусковане виконання pushd через conhost.exe --headless з обфускацією змінних оточення — цей варіант збігається з ланцюжком WordlistLoader

За даними Microsoft, найбільш просунутий варіант придушує видимі вікна консолі та використовує відкладене розкриття змінних оточення для приховування ключових компонентів виконання — pushd, rundll32 і імені віддаленого хоста. Microsoft спостерігала Python-завантажувачі в цьому ланцюжку з кінця квітня до середини червня 2026 року; за оцінкою Gen Digital, у пізніших кампаніях їх було замінено на WordlistLoader, хоча цей висновок ґрунтується на кореляції даних двох вендорів і безпосередньо Microsoft не підтверджений.

Особливості WordlistLoader

Основне завдання WordlistLoader — реконструкція шелкоду, що слугує точкою входу для наступних етапів. Шелкод зберігається в закодованому вигляді як послідовність звичайних англійських слів, де кожне слово представляє один байт — звідси й назва завантажувача. Дослідники Gen Digital також виявили варіант, у якому словник замінено масивом 16-байтових фрагментів, закодованих у форматі UUID.

Щоб обійти телеметрію, WordlistLoader застосовує техніку на основі апаратних точок зупинки для обходу Event Tracing for Windows (ETW). Реконструйований шелкод використовує рефлективний завантажувач для розпакування та запуску Amatera в пам’яті. Той самий рефлективний завантажувач фіксувався eSentire наприкінці квітня 2026 року в іншій ClickFix-кампанії з доставкою Amatera версії 4.3.3-alpha1.

Остання версія Amatera, за даними Gen Digital, включає оновлену статичну обфускацію, посилений виклик системних функцій через WoW64-перехід, динамічно згенеровані трампліни опосередкованих системних викликів x64 через Heaven’s Gate, а також перероблений обхід шифрування, прив’язаного до застосунку (Application-Bound Encryption), імовірно натхненний стілером Remus.

SynkLoader: модульний набір через фішинг у Microsoft Teams

Другий завантажувач, SynkLoader, був виявлений фахівцями Expel у середині серпня 2025 року. Вектор доставки принципово відрізняється від WordlistLoader: зловмисник зв’язувався з жертвою через Microsoft Teams, використовуючи обліковий запис формату <username>@<company>.onmicrosoft.com і представляючись співробітником IT Service Desk.

Жертву переконували завантажити та встановити MSI-файл з Azure Blob Storage (https://filereserve.blob.core.windows[.]net/vgnghuyk/331/331.msi). Розміщення на інфраструктурі Microsoft надавало файлу вигляд легітимності. Інсталятор маскувався під утиліту «PowerShell Cleaner» і під час запуску витягував ZIP-архів та PowerShell-скрипт, який виконувався в пам’яті. Скрипт розпаковував вміст архіву та запускав Python-завантажувач, який обирав один із трьох жорстко заданих C2-доменів і звертався до сервера з випадковими інтервалами, витримуючи паузи 90–120 секунд між запитами.

Модульна архітектура

Expel ідентифікувала щонайменше сім модулів SynkLoader:

  • System Profiler — DLL мовою C# для збирання інформації про систему
  • Persistence Module — нативна DLL, що створює заплановане завдання з випадковою назвою для запуску SynkLoader під час входу користувача та щодня о 10:00
  • PhishLocker — DLL, що відображає підроблений екран блокування Windows для перехоплення пароля
  • TrafficRedirector — зворотний проксі для доступу до локальних мережевих сервісів або маршрутизації трафіку через інфіковану машину
  • Interactive Shell — RAT-модуль для виконання команд PowerShell
  • StreamMaster — VNC-модуль для трансляції робочого столу та віддаленого керування мишею й клавіатурою
  • Status Checker — Python-скрипт для звітування про статус запущених модулів

Набір функцій — від крадіжки облікових даних та зворотного проксування до повноцінного віддаленого керування — вказує на інструментарій, орієнтований на глибоке закріплення в інфраструктурі. Expel припускає, що оператор може бути пов’язаний із групою здирників або брокером початкового доступу, однак конкретна атрибуція не підтверджена.

Оцінка впливу та контекст

Обидві загрози націлені на Windows-системи, але різняться моделлю поширення та цільовою аудиторією. WordlistLoader через ClearFake орієнтований на масове зараження — будь-який відвідувач скомпрометованого сайту може стати жертвою. SynkLoader, навпаки, використовує цільовий фішинг через Microsoft Teams, що характерно для атак на корпоративні середовища. Особливу небезпеку становить зловживання легітимною інфраструктурою: jsDelivr CDN, Azure Blob Storage, блокчейн-контракти — усе це ускладнює блокування на рівні мережевих фільтрів.

Перетин технік WordlistLoader з незалежно задокументованими Microsoft ланцюжками ACR Stealer підтверджує, що описані методи доставки активно використовуються кількома групами або являють собою сервіс, доступний різним операторам.

Рекомендації із захисту

  • Обмежити виконання rundll32.exe для завантаження DLL з віддалених WebDAV-ресурсів через політики AppLocker або WDAC
  • Моніторити запуск conhost.exe --headless і ланцюжки conhost → cmd → rundll32 як індикатори підозрілої активності
  • Налаштувати правила виявлення для звернень до WebDAV-ресурсів через pushd у контексті користувацьких сесій
  • У Microsoft Teams обмежити вхідні повідомлення від зовнішніх доменів, особливо з адрес *.onmicrosoft.com, що не належать організації
  • Блокувати завантаження та виконання MSI-файлів з Azure Blob Storage для непривілейованих користувачів
  • Додати перелічені домени (abogadosrosarinos[.]com, aptisweb[.]com, avene-hebergement[.]com, https-xhamster[.]com, skybap[.]shop) і URL MSI-інсталятора до списків блокування
  • Перевірити журнали ETW на наявність аномалій, пов’язаних з обходом трасування через апаратні точки зупинки

Поява WordlistLoader та SynkLoader демонструє сталий тренд на використання багатоступеневих ланцюжків доставки з проміжними завантажувачами, що зловживають легітимною інфраструктурою. Пріоритетні дії для команд безпеки: налаштувати виявлення ланцюжків conhost → cmd → rundll32 з WebDAV-завантаженням, обмежити зовнішні комунікації в Microsoft Teams і перевірити мережеві журнали на звернення до зазначених індикаторів компрометації.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.