WordlistLoader доставляет Amatera через ClickFix, SynkLoader крадёт пароли Windows

Исследователи Gen Digital обнаружили загрузчик WordlistLoader, который кампании ClearFake используют для доставки стилера Amatera, также известного как ACR Stealer и AcridRain Stealer. Параллельно Expel описала SynkLoader: вредонос распространялся через фишинговые сообщения в Microsoft Teams и может выводить поддельный экран блокировки Windows для сбора пароля пользователя.
ClickFix ведёт к скрытому запуску загрузчика
В цепочке ClearFake посетителю скомпрометированного сайта показывают ложную проверку CAPTCHA. После нажатия «Я не робот» в буфер обмена копируется команда, которую жертве предлагают вставить в окно «Выполнить» Windows. Её запуск загружает WordlistLoader, а следующим этапом становится Amatera.
Страница с ClickFix формируется вредоносным JavaScript, внедрённым на реальные сайты в виде Base64-контейнера. Этот код получает следующий скрипт из смарт-контракта в блокчейне — приём EtherHiding — и исполняет его динамически. В обновлённых кампаниях ClearFake для размещения вредоносных скриптов также применялся легитимный CDN jsDelivr.
Команда использует conhost для скрытого запуска cmd.exe, затем через pushd подключает удалённый ресурс WebDAV и вызывает rundll32.exe. Microsoft фиксировала похожие варианты с загрузкой DLL с WebDAV-ресурса по HTTPS. В усложнённой схеме conhost.exe запускается в режиме headless, а критические элементы команды маскируются переменными среды и отложенным раскрытием переменных.
Как WordlistLoader скрывает полезную нагрузку
WordlistLoader восстанавливает shellcode, служащий точкой входа для следующих стадий. Его название связано со способом хранения кода: каждый байт представлен английским словом. Gen Digital также обнаружила вариант, где вместо словаря используется массив UUID-фрагментов по 16 байт.
Затем shellcode задействует рефлексивный загрузчик для распаковки и запуска Amatera. Для обхода Event Tracing for Windows загрузчик применяет метод с аппаратными точками останова. Среди способов закрепления привилегий и скрытого исполнения в Windows уже встречаются похожие приёмы: получение прав SYSTEM через уязвимость Windows показывает, как атака нулевого дня может привести к получению прав SYSTEM и развёртыванию бэкдора.
В описанной Gen Digital версии Amatera обновлены статическая обфускация, вызовы системных функций через переход WoW64 и обход application-bound encryption. Рефлексивный загрузчик ранее наблюдался в апрельской кампании ClickFix, доставлявшей Amatera 4.3.3-alpha1.
SynkLoader приходит через корпоративный чат
Expel зафиксировала активность SynkLoader в середине августа 2025 года. Злоумышленник писал сотруднику в Microsoft Teams от имени IT Service Desk, использовал адрес в домене компании.onmicrosoft.com и убеждал установить MSI-файл из хранилища Microsoft Azure. Установщик выдавал себя за PowerShell Cleaner.
MSI извлекает ZIP-архив и PowerShell-скрипт, который запускается в памяти. Далее Python-загрузчик выбирает один из трёх жёстко заданных серверов управления, обращается к нему со случайной периодичностью и расшифровывает полученные команды. Среди выявленных модулей — сборщик сведений о системе, механизм создания запланированной задачи, PhishLocker с фальшивым экраном блокировки, обратный прокси, удалённая оболочка и VNC-компонент.
Практический вывод для бизнеса: стоит отдельно отрабатывать сценарии ClickFix и сообщений от ложной техподдержки, ограничивать запуск неподтверждённых MSI и PowerShell, а также контролировать обращения к удалённым WebDAV-ресурсам и создание новых запланированных задач.

