Mastodon Mastodon Mastodon Mastodon

Análisis de WordlistLoader y SynkLoader en ClearFake y Teams

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Investigadores de Gen Digital y Expel identificaron de forma independiente dos loaders de malware hasta ahora desconocidos — WordlistLoader y SynkLoader—, cada uno de los cuales utiliza un vector de entrega distinto para desplegar payloads finales en sistemas Windows. WordlistLoader actúa como eslabón intermedio en la cadena de infección del stealer Amatera (también conocido como ACR Stealer / AcridRain Stealer) a través de campañas ClearFake, mientras que SynkLoader se distribuye mediante ingeniería social en Microsoft Teams y proporciona al operador un conjunto modular de herramientas de acceso remoto. Se recomienda a las organizaciones con infraestructura Windows revisar los indicadores de compromiso y las técnicas de entrega descritas para actualizar sus reglas de detección.

WordlistLoader: de ClickFix al stealer Amatera

Según los datos de Gen Digital, WordlistLoader se distribuye a través de campañas ClearFake que utilizan la técnica ClickFix (FakeCaptcha). La víctima llega a un sitio legítimo comprometido, donde se le propone completar una verificación CAPTCHA. Al hacer clic en la casilla «I’m not a robot», se copia en el portapapeles un comando malicioso, y se instruye al usuario para que lo pegue en el cuadro de diálogo Windows Run y lo ejecute. El resultado es la descarga de WordlistLoader y, a continuación, la ejecución de Amatera.

Las ventanas emergentes maliciosas de ClickFix se inyectan en sitios legítimos mediante JavaScript codificado en Base64. Este código se comunica con un smart contract en blockchain para obtener la siguiente fase, una técnica conocida como EtherHiding. Entre los sitios comprometidos que sirven los prompts de ClickFix, los investigadores enumeraron:

  • abogadosrosarinos[.]com
  • aptisweb[.]com
  • avene-hebergement[.]com
  • https-xhamster[.]com
  • www.caesarjaco.co[.]id
  • skybap[.]shop

Como señalaron los especialistas de Expel ya en enero, las campañas ClearFake actualizadas empezaron a utilizar cdn.jsdelivr[.]net para alojar scripts PowerShell maliciosos. Aunque jsDelivr elimina con rapidez los repositorios maliciosos, el mecanismo EtherHiding permite a los operadores sustituir rápidamente las URL bloqueadas por nuevas direcciones operativas.

Cadena técnica de ejecución

El comando ClickFix utiliza conhost.exe para iniciar un proceso oculto de cmd.exe, monta un recurso WebDAV remoto mediante pushd y lanza el loader a través de rundll32.exe. Microsoft documentó de forma independiente una cadena similar en el contexto de ACR Stealer, destacando tres variantes de comandos:

  1. Llamada directa a rundll32
  2. Montaje de un recurso WebDAV mediante pushd seguido de una llamada a rundll32.exe
  3. Ejecución oculta y ofuscada de pushd a través de conhost.exe --headless con ofuscación de variables de entorno; esta variante coincide con la cadena de WordlistLoader

Según Microsoft, la variante más avanzada suprime las ventanas de consola visibles y recurre a la resolución diferida de variables de entorno para ocultar componentes clave de la ejecución —pushd, rundll32 y el nombre del host remoto—. Microsoft observó loaders en Python en esta cadena desde finales de abril hasta mediados de junio de 2026; según la evaluación de Gen Digital, en campañas posteriores estos habrían sido sustituidos por WordlistLoader, aunque esta conclusión se basa en la correlación de datos de ambos proveedores y no ha sido confirmada directamente por Microsoft.

Características de WordlistLoader

La tarea principal de WordlistLoader es reconstruir el shellcode que sirve como punto de entrada para las fases posteriores. El shellcode se almacena en forma codificada como una secuencia de palabras comunes en inglés, donde cada palabra representa un byte, de ahí el nombre del loader. Los investigadores de Gen Digital también encontraron una variante en la que el diccionario se sustituye por un array de fragmentos de 16 bytes codificados en formato UUID.

Para evadir la telemetría, WordlistLoader aplica una técnica basada en hardware breakpoints para eludir Event Tracing for Windows (ETW). El shellcode reconstruido emplea un reflective loader para descomprimir y ejecutar Amatera en memoria. El mismo reflective loader fue registrado por eSentire a finales de abril de 2026 en otra campaña ClickFix que distribuía Amatera versión 4.3.3-alpha1.

La última versión de Amatera, según Gen Digital, incluye una ofuscación estática actualizada, un uso reforzado de llamadas al sistema a través del WoW64 transition, trampolines dinámicamente generados para indirect x64 system calls mediante Heaven’s Gate, así como una técnica revisada para eludir el Application-Bound Encryption, presumiblemente inspirada en el stealer Remus.

SynkLoader: conjunto modular mediante phishing en Microsoft Teams

El segundo loader, SynkLoader, fue descubierto por los especialistas de Expel a mediados de agosto de 2025. Su vector de entrega difiere fundamentalmente del de WordlistLoader: el atacante se ponía en contacto con la víctima a través de Microsoft Teams, utilizando una cuenta del tipo <username>@<company>.onmicrosoft.com y haciéndose pasar por un empleado del IT Service Desk.

A la víctima se le convencía para que descargase e instalase un archivo MSI desde Azure Blob Storage (https://filereserve.blob.core.windows[.]net/vgnghuyk/331/331.msi). El alojamiento en la infraestructura de Microsoft confería al archivo una apariencia de legitimidad. El instalador se hacía pasar por la utilidad «PowerShell Cleaner» y, al ejecutarse, extraía un archivo ZIP y un script PowerShell que se ejecutaba en memoria. El script descomprimía el contenido del archivo y lanzaba un loader en Python que seleccionaba uno de tres dominios C2 codificados de forma estática y se comunicaba con el servidor a intervalos aleatorios, con pausas de 90–120 segundos entre peticiones.

Arquitectura modular

Expel identificó al menos siete módulos de SynkLoader:

  • System Profiler: DLL en C# para recopilar información del sistema
  • Persistence Module: DLL nativa que crea una tarea programada con un nombre aleatorio para ejecutar SynkLoader al iniciar sesión el usuario y diariamente a las 10:00
  • PhishLocker: DLL que muestra una pantalla de bloqueo Windows falsa para interceptar la contraseña
  • TrafficRedirector: reverse proxy para acceder a servicios de red locales o enrutar tráfico a través de la máquina comprometida
  • Interactive Shell: módulo RAT para ejecutar comandos PowerShell
  • StreamMaster: módulo VNC para transmitir el escritorio y controlar de forma remota el ratón y el teclado
  • Status Checker: script en Python para informar sobre el estado de los módulos en ejecución

El abanico de funciones —desde el robo de credenciales y el reverse proxying hasta el control remoto completo— apunta a un toolkit orientado a un afianzamiento profundo en la infraestructura. Expel plantea la hipótesis de que el operador podría estar vinculado a un grupo de ransomware o a un initial access broker; no obstante, no se ha confirmado una atribución específica.

Evaluación del impacto y contexto

Ambas amenazas se dirigen a sistemas Windows, pero difieren en su modelo de propagación y público objetivo. WordlistLoader, a través de ClearFake, se centra en la infección masiva: cualquier visitante de un sitio comprometido puede convertirse en víctima. SynkLoader, por el contrario, recurre a phishing dirigido mediante Microsoft Teams, algo característico de ataques a entornos corporativos. Un aspecto especialmente peligroso es el abuso de infraestructura legítima: jsDelivr CDN, Azure Blob Storage y smart contracts en blockchain, todo ello complica el bloqueo a nivel de filtros de red.

La superposición de técnicas empleadas por WordlistLoader con las cadenas de ACR Stealer documentadas de forma independiente por Microsoft confirma que los métodos de entrega descritos son utilizados activamente por varios grupos o forman parte de un servicio accesible a distintos operadores.

Recomendaciones de protección

  • Restringir la ejecución de rundll32.exe para cargar DLL desde recursos WebDAV remotos mediante políticas AppLocker o WDAC
  • Monitorizar el lanzamiento de conhost.exe --headless y las cadenas conhost → cmd → rundll32 como indicadores de actividad sospechosa
  • Configurar reglas de detección para accesos a recursos WebDAV mediante pushd en el contexto de sesiones de usuario
  • En Microsoft Teams, limitar los mensajes entrantes desde dominios externos, especialmente desde direcciones *.onmicrosoft.com que no pertenezcan a la organización
  • Bloquear la descarga y ejecución de archivos MSI desde Azure Blob Storage para usuarios sin privilegios
  • Añadir los dominios enumerados (abogadosrosarinos[.]com, aptisweb[.]com, avene-hebergement[.]com, https-xhamster[.]com, skybap[.]shop) y la URL del instalador MSI a las listas de bloqueo
  • Revisar los registros ETW en busca de anomalías relacionadas con la evasión de trazas mediante hardware breakpoints

La aparición de WordlistLoader y SynkLoader demuestra una tendencia sostenida hacia cadenas de entrega de múltiples etapas con loaders intermedios que abusan de infraestructura legítima. Las acciones prioritarias para los equipos de seguridad son: configurar la detección de las cadenas conhost → cmd → rundll32 con descarga vía WebDAV, restringir las comunicaciones externas en Microsoft Teams y revisar los registros de red en busca de accesos a los indicadores de compromiso mencionados.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.