WordlistLoader i SynkLoader koriste ClickFix i Teams fišing

Istraživači kompanija Gen Digital i Expel identifikovali su dve porodice malvera, WordlistLoader i SynkLoader, namenjene isporuci narednih faza napada i verovatno prodaji početnog pristupa grupama za ucenu. WordlistLoader se u kampanjama ClearFake koristi za isporuku Amatera Stealer-a, poznatog i kao ACR Stealer ili AcridRain Stealer, dok se SynkLoader širi fišingom preko Microsoft Teams-a i lažnim zaključanim ekranom prikuplja Windows lozinke.
ClickFix vodi do Amatera Stealer-a
ClearFake kampanje zloupotrebljavaju ClickFix, odnosno FakeCaptcha, tako što posetiocu kompromitovanog sajta prikazuju navodnu CAPTCHA proveru. Klik na polje „I'm not a robot“ kopira zlonamernu komandu u privremenu memoriju i korisnika navodi da je nalepi u Windows Run dijalog. Time započinje preuzimanje WordlistLoader-a, a zatim izvršavanje Amatera Stealer-a.
Na kompromitovane sajtove ubrizgava se Base64 kodirani JavaScript. On preuzima dodatni JavaScript iz pametnog ugovora na blokčejnu, tehnikom EtherHiding, i dinamički ga izvršava. U novijim kampanjama ClearFake koristi se i cdn.jsdelivr.net za smeštanje zlonamernih PowerShell skripti, dok EtherHiding operaterima omogućava da zamene kompromitovane adrese novim aktivnim lokacijama.
Komanda iz ClickFix lanca koristi conhost za skriveno pokretanje cmd.exe, zatim pushd za mapiranje udaljenog WebDAV deljenja i rundll32.exe za start učitavača. Microsoft je zabeležio srodne lance sa DLL datotekama na udaljenom WebDAV deljenju dostupnom preko HTTPS-a. Naprednija varijanta koristi conhost.exe sa parametrom headless i zamagljivanje promenljivama okruženja, čime se smanjuje vidljivost korisniku i otežava statička analiza.
Shellcode u rečima i zaobilaženje ETW-a
WordlistLoader je posredna etapa u Amatera lancu: rekonstruiše shellcode koji otvara put sledećim fazama. Naziv je dobio po načinu čuvanja shellcode-a, kodiranog kao niz običnih engleskih reči gde svaka reč predstavlja jedan bajt. Gen Digital je pronašao i varijantu sa nizom UUID segmenata od po 16 bajtova.
Učitavač koristi metod zasnovan na hardverskim breakpointima radi zaobilaženja Event Tracing for Windows mehanizma i smanjenja tragova aktivnosti. Završni shellcode poziva reflektivni učitavač koji raspakuje i učitava Amatera. U kampanji krajem aprila 2026. isti reflektivni učitavač povezan je sa verzijom Amatera 4.3.3-alpha1, koja uključuje izmenjenu statičku obfuskaciju, syscall tehnike kroz WoW64 i redizajnirano zaobilaženje application-bound encryption zaštite.
SynkLoader dolazi kroz Microsoft Teams poruku
Expel je sredinom avgusta 2025. otkrio fišing kampanju u kojoj se napadač preko Microsoft Teams-a predstavljao kao IT Service Desk i ubeđivao korisnika da instalira MSI datoteku sa Microsoft Azure skladišta. Instalater se predstavlja kao „PowerShell Cleaner“, raspakuje ZIP arhivu i u memoriji pokreće PowerShell skriptu, koja potom startuje Python učitavač.
SynkLoader bira jedan od tri ugrađena C2 domena, javlja se serveru u nasumičnim intervalima od 90 do 120 sekundi i dešifruje dobijene komande. Među najmanje sedam prepoznatih modula nalaze se profilisanje sistema, zakazani zadatak za perzistenciju, PhishLocker za lažni Windows zaključani ekran, reverzni proksi, udaljena PowerShell ljuska i VNC kontrola radne površine.
Ovi lanci potvrđuju da se početni pristup može graditi kombinovanjem socijalnog inženjeringa, legitimnih servisa i skrivenog izvršavanja. Rizik je povezan i sa slučajevima u kojima Lazarus dobija SYSTEM prava u Windowsu pokazuje posledice dobijanja SYSTEM privilegija u Windows okruženju. Za poslovanje je praktično da ograniči pokretanje neproverenih MSI instalatera i PowerShell sadržaja, prati rundll32 i WebDAV aktivnosti, te jasno upozori korisnike da CAPTCHA provera ne zahteva pokretanje komandi.

