Новое OXLOADER распространяется через вредоносные объявления Google и доставляет CastleStealer

Коллеги, хочу обратить внимание: в сфере кибербезопасности обнаружена кампания REF8372 с новым загрузчиком OXLOADER.
По данным Elastic Security Labs: злоумышленники использовали вредоносные Google Ads, перенаправляли на фальшивый сайт и через Storj доставляли батч‑скрипт, который запускает OXLOADER и затем .NET‑стилер CastleStealer через DLL side‑loading с UAC‑эскалацией.
Ключевые моменты: обфускация (CFF, MBA), самомодифицируемые загрузчики, анти‑VM и исключение ПК из СНГ — вероятно финансово мотивированная русскоязычная группа.
Почему это важно: злоумышленники пользуются легитимными сервисами, чтобы обходить фильтры и снижать детектируемость.
Как Вы проверяете рекламу и репутацию загружаемых файлов?
#кибербезопасность #malvertising #infosec #threatintel

