Mastodon Mastodon Mastodon Mastodon

WordlistLoader и SynkLoader — два новых загрузчика в цепочках доставки стилеров и удалённого доступа

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Исследователи из Gen Digital и Expel независимо друг от друга выявили два ранее неизвестных загрузчика вредоносного ПО — WordlistLoader и SynkLoader, — каждый из которых использует отдельный вектор доставки для развёртывания финальных полезных нагрузок на системах под управлением Windows. WordlistLoader выступает промежуточным звеном в цепочке заражения стилером Amatera (также известным как ACR Stealer / AcridRain Stealer) через кампании ClearFake, а SynkLoader распространяется через социальную инженерию в Microsoft Teams и предоставляет оператору модульный набор инструментов удалённого доступа. Организациям, использующим Windows-инфраструктуру, рекомендуется ознакомиться с описанными индикаторами компрометации и техниками доставки для обновления правил детектирования.

WordlistLoader: от ClickFix до стилера Amatera

По данным Gen Digital, WordlistLoader доставляется через кампании ClearFake, использующие технику ClickFix (FakeCaptcha). Жертва попадает на скомпрометированный легитимный сайт, где ей предлагается пройти CAPTCHA-проверку. При нажатии на чекбокс «I’m not a robot» в буфер обмена копируется вредоносная команда, которую пользователя инструктируют вставить в диалог Windows Run и выполнить. Результат — загрузка WordlistLoader и последующее выполнение Amatera.

Вредоносные ClickFix-промпты внедряются на легитимные сайты через JavaScript, закодированный в Base64. Этот код обращается к смарт-контракту в блокчейне для получения следующего этапа — техника, известная как EtherHiding. Среди скомпрометированных сайтов, обслуживающих ClickFix-промпты, исследователи перечислили:

  • abogadosrosarinos[.]com
  • aptisweb[.]com
  • avene-hebergement[.]com
  • https-xhamster[.]com
  • www.caesarjaco.co[.]id
  • skybap[.]shop

Как отмечали специалисты Expel ещё в январе, обновлённые кампании ClearFake начали использовать cdn.jsdelivr[.]net для размещения вредоносных скриптов PowerShell. Хотя jsDelivr оперативно удаляет вредоносные репозитории, механизм EtherHiding позволяет операторам быстро заменять заблокированные URL на новые рабочие адреса.

Техническая цепочка выполнения

Команда ClickFix использует conhost.exe для запуска скрытого процесса cmd.exe, монтирует удалённый WebDAV-ресурс через pushd и запускает загрузчик через rundll32.exe. Microsoft независимо задокументировала аналогичную цепочку в контексте ACR Stealer, выделив три варианта команд:

  1. Прямой вызов rundll32
  2. Монтирование WebDAV-ресурса через pushd с последующим вызовом rundll32.exe
  3. Скрытое обфусцированное выполнение pushd через conhost.exe --headless с обфускацией переменных окружения — этот вариант совпадает с цепочкой WordlistLoader

По данным Microsoft, наиболее продвинутый вариант подавляет видимые окна консоли и использует отложенное раскрытие переменных окружения для сокрытия ключевых компонентов выполнения — pushd, rundll32 и имени удалённого хоста. Microsoft наблюдала Python-загрузчики в этой цепочке с конца апреля по середину июня 2026 года; по оценке Gen Digital, в более поздних кампаниях они были заменены на WordlistLoader, хотя это заключение основано на корреляции данных двух вендоров и не подтверждено Microsoft напрямую.

Особенности WordlistLoader

Основная задача WordlistLoader — реконструкция шелл-кода, служащего точкой входа для последующих этапов. Шелл-код хранится в закодированном виде как последовательность обычных английских слов, где каждое слово представляет один байт — отсюда название загрузчика. Исследователи Gen Digital также обнаружили вариант, в котором словарь заменён массивом 16-байтовых фрагментов, закодированных в формате UUID.

Для обхода телеметрии WordlistLoader применяет технику на основе аппаратных точек останова для обхода Event Tracing for Windows (ETW). Реконструированный шелл-код использует рефлективный загрузчик для распаковки и запуска Amatera в памяти. Тот же рефлективный загрузчик фиксировался eSentire в конце апреля 2026 года в другой ClickFix-кампании с доставкой Amatera версии 4.3.3-alpha1.

Последняя версия Amatera, по данным Gen Digital, включает обновлённую статическую обфускацию, усиленный вызов системных функций через WoW64-переход, динамически генерируемые трамплины косвенных системных вызовов x64 через Heaven’s Gate, а также переработанный обход шифрования, привязанного к приложению (Application-Bound Encryption), предположительно вдохновлённый стилером Remus.

SynkLoader: модульный набор через фишинг в Microsoft Teams

Второй загрузчик, SynkLoader, был обнаружен специалистами Expel в середине августа 2025 года. Вектор доставки принципиально отличается от WordlistLoader: атакующий связывался с жертвой через Microsoft Teams, используя учётную запись формата <username>@<company>.onmicrosoft.com и представляясь сотрудником IT Service Desk.

Жертву убеждали загрузить и установить MSI-файл с Azure Blob Storage (https://filereserve.blob.core.windows[.]net/vgnghuyk/331/331.msi). Размещение на инфраструктуре Microsoft придавало файлу видимость легитимности. Установщик маскировался под утилиту «PowerShell Cleaner» и при запуске извлекал ZIP-архив и PowerShell-скрипт, выполняемый в памяти. Скрипт распаковывал содержимое архива и запускал Python-загрузчик, который выбирал один из трёх жёстко заданных C2-доменов и обращался к серверу со случайными интервалами, выдерживая паузы 90–120 секунд между запросами.

Модульная архитектура

Expel идентифицировала как минимум семь модулей SynkLoader:

  • System Profiler — DLL на C# для сбора информации о системе
  • Persistence Module — нативная DLL, создающая запланированную задачу со случайным именем для запуска SynkLoader при входе пользователя и ежедневно в 10:00
  • PhishLocker — DLL, отображающая поддельный экран блокировки Windows для перехвата пароля
  • TrafficRedirector — обратный прокси для доступа к локальным сетевым сервисам или маршрутизации трафика через заражённую машину
  • Interactive Shell — RAT-модуль для выполнения команд PowerShell
  • StreamMaster — VNC-модуль для трансляции рабочего стола и удалённого управления мышью и клавиатурой
  • Status Checker — Python-скрипт для отчёта о статусе запущенных модулей

Набор функций — от кражи учётных данных и обратного проксирования до полноценного удалённого управления — указывает на инструментарий, ориентированный на глубокое закрепление в инфраструктуре. Expel предполагает, что оператор может быть связан с группой вымогателей или брокером начального доступа, однако конкретная атрибуция не подтверждена.

Оценка воздействия и контекст

Обе угрозы нацелены на Windows-системы, но различаются по модели распространения и целевой аудитории. WordlistLoader через ClearFake ориентирован на массовое заражение — любой посетитель скомпрометированного сайта может стать жертвой. SynkLoader, напротив, использует целевой фишинг через Microsoft Teams, что характерно для атак на корпоративные среды. Особую опасность представляет злоупотребление легитимной инфраструктурой: jsDelivr CDN, Azure Blob Storage, блокчейн-контракты — всё это затрудняет блокировку на уровне сетевых фильтров.

Пересечение техник WordlistLoader с независимо задокументированными Microsoft цепочками ACR Stealer подтверждает, что описанные методы доставки активно используются несколькими группами или представляют собой сервис, доступный различным операторам.

Рекомендации по защите

  • Ограничить выполнение rundll32.exe для загрузки DLL с удалённых WebDAV-ресурсов через политики AppLocker или WDAC
  • Мониторить запуск conhost.exe --headless и цепочки conhost → cmd → rundll32 как индикаторы подозрительной активности
  • Настроить правила детектирования для обращений к WebDAV-ресурсам через pushd в контексте пользовательских сессий
  • В Microsoft Teams ограничить входящие сообщения от внешних доменов, особенно с адресов *.onmicrosoft.com, не принадлежащих организации
  • Блокировать загрузку и выполнение MSI-файлов из Azure Blob Storage для непривилегированных пользователей
  • Добавить перечисленные домены (abogadosrosarinos[.]com, aptisweb[.]com, avene-hebergement[.]com, https-xhamster[.]com, skybap[.]shop) и URL MSI-установщика в списки блокировки
  • Проверить журналы ETW на предмет аномалий, связанных с обходом трассировки через аппаратные точки останова

Появление WordlistLoader и SynkLoader демонстрирует устойчивый тренд на использование многоступенчатых цепочек доставки с промежуточными загрузчиками, злоупотребляющими легитимной инфраструктурой. Приоритетные действия для команд безопасности: настроить детектирование цепочек conhost → cmd → rundll32 с WebDAV-загрузкой, ограничить внешние коммуникации в Microsoft Teams и проверить сетевые журналы на обращения к указанным индикаторам компрометации.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.