WordlistLoader маскирует вредонос под обычный текст
Недавно обнаруженный загрузчик вредоносного ПО использует списки обычных английских слов, чтобы скрывать и восстанавливать вредоносный код, помогая стремительно растущему инфостилеру уклоняться от обнаружения до заражения жертв.
Исследователи из Gen Threat Labs обнаружили WordlistLoader — загрузчик, используемый для заражения жертв инфостилером Amatera. Как загрузчик, он находится между первоначальным заражением и финальной полезной нагрузкой. Загрузчики могут применяться для различных целей: проникновения глубже в машину жертвы, обхода защит, загрузки и расшифровки вредоносных программ следующих этапов или запуска других необходимых программ.
Задача WordlistLoader — подготовить среду, обойти средства контроля безопасности, восстановить полезную нагрузку следующего этапа, а затем передать выполнение инфостилеру. «Amatera активно разрабатывается последние несколько месяцев и постепенно стал одним из самых распространённых инфостилеров в нашей пользовательской базе», — написал исследователь Gen Threat Войтех Крейша в отчёте.
Amatera Stealer (как его обычно называют) существует в дикой природе чуть более года и стал популярным штаммом в модели malware-as-a-service. Исследователи Proofpoint сообщили в июне прошлого года, что стилер основан на ACR Stealer и способен собирать данные программных кошельков, криптовалютных кошельков, учётные данные, данные браузера и историю сообщений.
Как и кампания, раскрытая Proofpoint год назад, WordlistLoader распространяется через кампании ClearFake, нацеленные, судя по всему, на машины с Windows. ClearFake — это кластер угроз, который доставляет заражения в основном через атаки в стиле ClickFix.
Как WordlistLoader использует простой английский для восстановления вредоноса
Согласно отчёту Gen, WordlistLoader включает четыре ключевые функции. Главная из них — «восстановление шеллкода, служащего точкой входа для последующих этапов». WordlistLoader содержит ряд обычных английских слов, которые выглядят безобидно, но могут быть преобразованы обратно в исполняемый код перед его запуском. Его основная задача — восстановить скрытый вредоносный код, служащий точкой входа для более поздних этапов цепочки заражения.
«Сопоставление английских слов со значениями байтов определяется сгенерированным для конкретной сборки списком из 256 различных слов: слово под индексом 0 декодируется в 0x00, слово под индексом 144 — в 0x90 и так далее, — написал Крейша. — И список слов, и закодированная последовательность хранятся как массивы указателей, поэтому загрузчик сопоставляет адреса, а не сами строки. Восстановление шеллкода сводится к перебору последовательности слов, поиску каждого слова в списке и записи индекса соответствующей записи в выходной буфер».
WordlistLoader также «расстёгивает» (unhook) загруженные модули: многие продукты безопасности внедряют «хуки» в различные функции операционной системы как инструмент мониторинга. Третья функция включает обход Event Tracing for Windows — встроенной функции журналирования Microsoft, помогающей средствам безопасности наблюдать за активностью системы. Наконец, вредонос включает различные приёмы антиэмуляции и антианализа для дополнительного уклонения от обнаружения.
Борьба с ClearFake, ClickFix и Amatera
Кластер ClearFake известен тем, что взламывает легитимные веб-сайты, а затем размещает на них поддельные капчи-приманки, использующие социальную инженерию в стиле ClickFix, чтобы обманом заставить пользователей выполнить вредоносные команды.
Селена Ларсон, главный исследователь угроз в Proofpoint, рассказала Dark Reading, что атаки в стиле ClickFix стали популярной частью арсенала злоумышленников. Поставщик кибербезопасности впервые включил их в своё собственное обучающее пособие ZenGuide в 2024 году.
«Если организации ещё не включили ClickFix в своё обучение безопасности, им определённо стоит это сделать. Судя по разговорам с различными организациями и командами безопасности, большинство о нём знает, — говорит она. — ClickFix и смежные техники — одни из самых популярных методов доставки, используемых многими различными злоумышленниками как для первоначального доступа по электронной почте, так и через веб».
Ларсон отмечает, что с 2025 года Amatera используется несколькими продвинутыми киберпреступными группировками. И она, и Gen отмечают, что вредонос находится в постоянной разработке, получая ряд улучшений, в основном связанных со скрытностью.
«Стилеры становятся всё популярнее, но ландшафт быстро меняется, — говорит она. — Стилеры могут становиться менее эффективными по мере улучшения обнаружения и осведомлённости, особенно если их регулярно не обновляют для обхода защит. Кроме того, правоохранительные органы, нацелившиеся на популярные вредоносы, такие как StealC, Rhadamanthys и Lumma Stealer, вынудили злоумышленников искать другие варианты, что повысило популярность других инфостилеров».
