25.08.2026

WordlistLoader маскирует вредонос под обычный текст

WordlistLoader маскирует вредонос под обычный текст

Недавно обнаруженный загрузчик вредоносного ПО использует списки обычных английских слов, чтобы скрывать и восстанавливать вредоносный код, помогая стремительно растущему инфостилеру уклоняться от обнаружения до заражения жертв.

Исследователи из Gen Threat Labs обнаружили WordlistLoader — загрузчик, используемый для заражения жертв инфостилером Amatera. Как загрузчик, он находится между первоначальным заражением и финальной полезной нагрузкой. Загрузчики могут применяться для различных целей: проникновения глубже в машину жертвы, обхода защит, загрузки и расшифровки вредоносных программ следующих этапов или запуска других необходимых программ.

Задача WordlistLoader — подготовить среду, обойти средства контроля безопасности, восстановить полезную нагрузку следующего этапа, а затем передать выполнение инфостилеру. «Amatera активно разрабатывается последние несколько месяцев и постепенно стал одним из самых распространённых инфостилеров в нашей пользовательской базе», — написал исследователь Gen Threat Войтех Крейша в отчёте.

Amatera Stealer (как его обычно называют) существует в дикой природе чуть более года и стал популярным штаммом в модели malware-as-a-service. Исследователи Proofpoint сообщили в июне прошлого года, что стилер основан на ACR Stealer и способен собирать данные программных кошельков, криптовалютных кошельков, учётные данные, данные браузера и историю сообщений.

Как и кампания, раскрытая Proofpoint год назад, WordlistLoader распространяется через кампании ClearFake, нацеленные, судя по всему, на машины с Windows. ClearFake — это кластер угроз, который доставляет заражения в основном через атаки в стиле ClickFix.

Как WordlistLoader использует простой английский для восстановления вредоноса

Согласно отчёту Gen, WordlistLoader включает четыре ключевые функции. Главная из них — «восстановление шеллкода, служащего точкой входа для последующих этапов». WordlistLoader содержит ряд обычных английских слов, которые выглядят безобидно, но могут быть преобразованы обратно в исполняемый код перед его запуском. Его основная задача — восстановить скрытый вредоносный код, служащий точкой входа для более поздних этапов цепочки заражения.

«Сопоставление английских слов со значениями байтов определяется сгенерированным для конкретной сборки списком из 256 различных слов: слово под индексом 0 декодируется в 0x00, слово под индексом 144 — в 0x90 и так далее, — написал Крейша. — И список слов, и закодированная последовательность хранятся как массивы указателей, поэтому загрузчик сопоставляет адреса, а не сами строки. Восстановление шеллкода сводится к перебору последовательности слов, поиску каждого слова в списке и записи индекса соответствующей записи в выходной буфер».

WordlistLoader также «расстёгивает» (unhook) загруженные модули: многие продукты безопасности внедряют «хуки» в различные функции операционной системы как инструмент мониторинга. Третья функция включает обход Event Tracing for Windows — встроенной функции журналирования Microsoft, помогающей средствам безопасности наблюдать за активностью системы. Наконец, вредонос включает различные приёмы антиэмуляции и антианализа для дополнительного уклонения от обнаружения.

Борьба с ClearFake, ClickFix и Amatera

Кластер ClearFake известен тем, что взламывает легитимные веб-сайты, а затем размещает на них поддельные капчи-приманки, использующие социальную инженерию в стиле ClickFix, чтобы обманом заставить пользователей выполнить вредоносные команды.

Селена Ларсон, главный исследователь угроз в Proofpoint, рассказала Dark Reading, что атаки в стиле ClickFix стали популярной частью арсенала злоумышленников. Поставщик кибербезопасности впервые включил их в своё собственное обучающее пособие ZenGuide в 2024 году.

«Если организации ещё не включили ClickFix в своё обучение безопасности, им определённо стоит это сделать. Судя по разговорам с различными организациями и командами безопасности, большинство о нём знает, — говорит она. — ClickFix и смежные техники — одни из самых популярных методов доставки, используемых многими различными злоумышленниками как для первоначального доступа по электронной почте, так и через веб».

Ларсон отмечает, что с 2025 года Amatera используется несколькими продвинутыми киберпреступными группировками. И она, и Gen отмечают, что вредонос находится в постоянной разработке, получая ряд улучшений, в основном связанных со скрытностью.

«Стилеры становятся всё популярнее, но ландшафт быстро меняется, — говорит она. — Стилеры могут становиться менее эффективными по мере улучшения обнаружения и осведомлённости, особенно если их регулярно не обновляют для обхода защит. Кроме того, правоохранительные органы, нацелившиеся на популярные вредоносы, такие как StealC, Rhadamanthys и Lumma Stealer, вынудили злоумышленников искать другие варианты, что повысило популярность других инфостилеров».

Подписывайтесь на наш канал Дзен и группу ВК

Dark Reading

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *