VMTech
Обсудить проект

Новое OXLOADER распространяется через вредоносные объявления Google и доставляет CastleStealer

Новое OXLOADER распространяется через вредоносные объявления Google и доставляет CastleStealer

Коллеги, хочу обратить внимание: в сфере кибербезопасности обнаружена кампания REF8372 с новым загрузчиком OXLOADER.

По данным Elastic Security Labs: злоумышленники использовали вредоносные Google Ads, перенаправляли на фальшивый сайт и через Storj доставляли батч‑скрипт, который запускает OXLOADER и затем .NET‑стилер CastleStealer через DLL side‑loading с UAC‑эскалацией.

Ключевые моменты: обфускация (CFF, MBA), самомодифицируемые загрузчики, анти‑VM и исключение ПК из СНГ — вероятно финансово мотивированная русскоязычная группа.

Почему это важно: злоумышленники пользуются легитимными сервисами, чтобы обходить фильтры и снижать детектируемость.

Как Вы проверяете рекламу и репутацию загружаемых файлов?

#кибербезопасность #malvertising #infosec #threatintel

Открытая аналитика
На сайте 1 просмотров
мин чтения 1 28.06.2026
В Instagram 3 просмотров
В Instagram 1 охват
Instagram

Новое OXLOADER распространяется через вредоносные объявления Google и доставляет CastleStealer

Открыть публикацию в Instagram ↗