VMTech
Обсудить проект

WordlistLoader доставляет Amatera через ClickFix, SynkLoader крадёт пароли Windows

WordlistLoader доставляет Amatera через ClickFix, SynkLoader крадёт пароли Windows

Исследователи Gen Digital обнаружили загрузчик WordlistLoader, который кампании ClearFake используют для доставки стилера Amatera, также известного как ACR Stealer и AcridRain Stealer. Параллельно Expel описала SynkLoader: вредонос распространялся через фишинговые сообщения в Microsoft Teams и может выводить поддельный экран блокировки Windows для сбора пароля пользователя.

ClickFix ведёт к скрытому запуску загрузчика

В цепочке ClearFake посетителю скомпрометированного сайта показывают ложную проверку CAPTCHA. После нажатия «Я не робот» в буфер обмена копируется команда, которую жертве предлагают вставить в окно «Выполнить» Windows. Её запуск загружает WordlistLoader, а следующим этапом становится Amatera.

Страница с ClickFix формируется вредоносным JavaScript, внедрённым на реальные сайты в виде Base64-контейнера. Этот код получает следующий скрипт из смарт-контракта в блокчейне — приём EtherHiding — и исполняет его динамически. В обновлённых кампаниях ClearFake для размещения вредоносных скриптов также применялся легитимный CDN jsDelivr.

Команда использует conhost для скрытого запуска cmd.exe, затем через pushd подключает удалённый ресурс WebDAV и вызывает rundll32.exe. Microsoft фиксировала похожие варианты с загрузкой DLL с WebDAV-ресурса по HTTPS. В усложнённой схеме conhost.exe запускается в режиме headless, а критические элементы команды маскируются переменными среды и отложенным раскрытием переменных.

Как WordlistLoader скрывает полезную нагрузку

WordlistLoader восстанавливает shellcode, служащий точкой входа для следующих стадий. Его название связано со способом хранения кода: каждый байт представлен английским словом. Gen Digital также обнаружила вариант, где вместо словаря используется массив UUID-фрагментов по 16 байт.

Затем shellcode задействует рефлексивный загрузчик для распаковки и запуска Amatera. Для обхода Event Tracing for Windows загрузчик применяет метод с аппаратными точками останова. Среди способов закрепления привилегий и скрытого исполнения в Windows уже встречаются похожие приёмы: получение прав SYSTEM через уязвимость Windows показывает, как атака нулевого дня может привести к получению прав SYSTEM и развёртыванию бэкдора.

В описанной Gen Digital версии Amatera обновлены статическая обфускация, вызовы системных функций через переход WoW64 и обход application-bound encryption. Рефлексивный загрузчик ранее наблюдался в апрельской кампании ClickFix, доставлявшей Amatera 4.3.3-alpha1.

SynkLoader приходит через корпоративный чат

Expel зафиксировала активность SynkLoader в середине августа 2025 года. Злоумышленник писал сотруднику в Microsoft Teams от имени IT Service Desk, использовал адрес в домене компании.onmicrosoft.com и убеждал установить MSI-файл из хранилища Microsoft Azure. Установщик выдавал себя за PowerShell Cleaner.

MSI извлекает ZIP-архив и PowerShell-скрипт, который запускается в памяти. Далее Python-загрузчик выбирает один из трёх жёстко заданных серверов управления, обращается к нему со случайной периодичностью и расшифровывает полученные команды. Среди выявленных модулей — сборщик сведений о системе, механизм создания запланированной задачи, PhishLocker с фальшивым экраном блокировки, обратный прокси, удалённая оболочка и VNC-компонент.

Практический вывод для бизнеса: стоит отдельно отрабатывать сценарии ClickFix и сообщений от ложной техподдержки, ограничивать запуск неподтверждённых MSI и PowerShell, а также контролировать обращения к удалённым WebDAV-ресурсам и создание новых запланированных задач.

#cybersecurity#windowssecurity#phishing#malware
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 24.08.2026
Instagram

WordlistLoader доставляет Amatera через ClickFix, SynkLoader крадёт пароли Windows

Открыть публикацию в Instagram ↗