Исследователи обнаружили два семейства вредоносных программ, рассчитанных на получение доступа к корпоративным компьютерам. WordlistLoader служит промежуточным загрузчиком для Amatera Stealer, также известного как ACR Stealer и AcridRain Stealer. Его распространение связано с кампанией ClearFake и приёмом ClickFix, или FakeCaptcha. Второй инструмент, SynkLoader, доставляли через фишинговые сообщения в Microsoft Teams: программа имитировала экран блокировки Windows и перехватывала пароль пользователя. WordlistLoader изучала Gen Digital, активность SynkLoader расследовала Expel. Набор функций обоих инструментов позволяет предположить, что доступ к заражённым системам готовили для операторов программ-вымогателей либо брокеров первоначального доступа.
Сценарий WordlistLoader начинается на настоящем, но взломанном сайте. Посетитель видит фальшивый CAPTCHA-флажок «Я не робот», после нажатия вредоносная команда попадает в буфер обмена. Инструкция просит открыть окно «Выполнить» в Windows, вставить команду и запустить её собственными руками. Затем загружается WordlistLoader, который в конечном счёте запускает Amatera. Этот порядок действий описал исследователь Gen Digital Vojtěch Krejsa. Поддельные проверки находили на доменах abogadosrosarinos[.]com, aptisweb[.]com, avene-hebergement[.]com, https-xhamster[.]com, [.]id, skybap[.]shop.
В сайты внедряли JavaScript в виде Base64-кодированного блока. После декодирования он забирал второй JavaScript из блокчейн-смарт-контракта и динамически исполнял его. Такой способ получил название EtherHiding. Смарт-контракт фактически превращался в изменяемый указатель: если защитники блокировали очередной URL, операторы ClearFake подставляли новый адрес без повторного взлома всех сайтов. В последние месяцы они также использовали легальный CDN jsDelivr по адресу cdn.jsdelivr[.]net, предназначенный главным образом для размещения JavaScript, но здесь хранивший вредоносный контент, включая сценарий PowerShell. Expel сообщала об этом ранее в январе, причём год в опубликованном описании не указан. jsDelivr довольно быстро удалял опасные репозитории, а EtherHiding позволял тут же заменить отключённые ссылки рабочими.
Команда ClickFix применяет conhost для скрытого запуска cmd.exe, обращается через pushd к удалённому ресурсу WebDAV, после чего вызывает загрузчик посредством rundll32.exe. Microsoft документировала почти такую же цепочку: cmd.exe запускал rundll32.exe, тот загружал DLL с WebDAV-ресурса по HTTPS. В более скрытном варианте использовался conhost.exe --headless, не показывающий консольное окно, а названия pushd, rundll32 и удалённого узла маскировались переменными окружения и отложенным раскрытием переменных. Пользователь почти ничего не замечал; одновременно усложнялись статический разбор команды и обнаружение атаки средствами защиты.
С конца апреля до середины июня 2026 года Microsoft наблюдала в атаках ACR Stealer загрузчики на Python, позднее их место занял WordlistLoader. Существовала и другая цепочка ClickFix. Команда запускала MSHTA, который получал удалённое содержимое HTA с подконтрольного атакующим домена. Далее срабатывал загрузчик на VBScript, декодировал PowerShell и скачивал JPEG с сервиса размещения изображений. Внутри картинки находилась полезная нагрузка: её извлекали и исполняли непосредственно в памяти. Такой приём оставляет меньше файловых артефактов и мешает антивирусному анализу.
Основная задача WordlistLoader, по данным Gen Digital, состоит в восстановлении шелл-кода, открывающего путь последующим стадиям заражения Amatera. Для обхода Event Tracing for Windows, ETW, загрузчик применяет технику на основе аппаратных точек останова, сокращая объём доступной Windows-телеметрии. Название программы связано со способом хранения кода: последовательность выглядит как список обычных английских слов, причём каждому слову соответствует один байт. В другой версии вместо слов использовался массив из 16-байтовых фрагментов, закодированных как UUID. Собранный шелл-код активирует рефлективный загрузчик, распаковывающий Amatera 4.3.3-alpha1 прямо в память. Тот же reflective loader заметили ещё в конце апреля 2026 года в другой ClickFix-кампании с этим стилером.
В Amatera 4.3.3-alpha1 переработана статическая обфускация и усилен вызов системных функций через переход WoW64. Вредоносная программа динамически создаёт x64-трамплины для непрямых системных вызовов и обращается к ним посредством техники Heaven's Gate. Ещё одно изменение касается обхода привязанного к приложению шифрования, то есть Application-Bound Encryption, ABE. Реализация, судя по результатам анализа, напрямую вдохновлена механизмом из Remus Stealer. Эти приёмы нужны для исполнения системных вызовов в обход привычных точек контроля и извлечения защищённых данных приложений.
SynkLoader обнаружили в середине августа 2025 года, когда Expel расследовала фишинг через Microsoft Teams. По описанию исследователя Marcus Hutchins, злоумышленник представлялся как «Служба технической поддержки (поддельное имя)», или IT Service Desk (<Fake Name>). Он использовал почту, связанную со стандартным корпоративным доменом Microsoft 365, однако конкретные адрес и домен в имеющихся данных отсутствуют. Жертву убеждали установить MSI-файл с Microsoft Azure Blob Storage: [.]net/vgnghuyk/331/331.msi. Размещение на инфраструктуре Azure придавало ссылке видимость ресурса Microsoft.
MSI маскировался под программу PowerShell Cleaner и извлекал ZIP-архив вместе со сценарием PowerShell. Сценарий автоматически исполнялся в памяти, распаковывал архив и запускал находившийся внутри загрузчик на Python. В нём были жёстко прописаны три домена командно-управляющих серверов, или C2. SynkLoader случайным образом выбирал один из них, связывался с сервером, затем выдерживал паузы продолжительностью от 90 до 120 секунд. Полученные ответы расшифровывались и выполнялись на заражённой машине.
У SynkLoader обнаружили как минимум семь модулей. System Profiler, DLL на C, собирает сведения о компьютере. Persistence Module, нативная DLL, создаёт задачу со случайным именем в планировщике Windows: она запускает вредоносную программу при каждом входе пользователя и ежедневно в 10:00 утра. DLL PhishLocker показывает поддельный экран блокировки Windows и записывает введённый пароль. Поэтому кража учётных данных выглядит для жертвы как обычная повторная авторизация, хотя пароль уже отправляется оператору.
TrafficRedirector работает как backconnect-инструмент, или обратный прокси: через заражённый компьютер можно обращаться к сервисам локальной сети и перенаправлять интернет-трафик. Interactive Shell представляет собой модуль удалённого доступа RAT, выполняющий команды PowerShell и возвращающий результаты оператору. StreamMaster использует VNC для трансляции рабочего стола и управления клавиатурой с мышью. Python-сценарий Status Checker сообщает, какие компоненты SynkLoader сейчас работают. Точная конечная цель оператора не установлена, но сочетание украденного пароля, закрепления в системе, обратного прокси, командной оболочки и полного контроля рабочего стола подходит для долговременного проникновения, дальнейшей атаки программой-вымогателем или продажи доступа брокером.[/final]
Сценарий WordlistLoader начинается на настоящем, но взломанном сайте. Посетитель видит фальшивый CAPTCHA-флажок «Я не робот», после нажатия вредоносная команда попадает в буфер обмена. Инструкция просит открыть окно «Выполнить» в Windows, вставить команду и запустить её собственными руками. Затем загружается WordlistLoader, который в конечном счёте запускает Amatera. Этот порядок действий описал исследователь Gen Digital Vojtěch Krejsa. Поддельные проверки находили на доменах abogadosrosarinos[.]com, aptisweb[.]com, avene-hebergement[.]com, https-xhamster[.]com, [.]id, skybap[.]shop.
В сайты внедряли JavaScript в виде Base64-кодированного блока. После декодирования он забирал второй JavaScript из блокчейн-смарт-контракта и динамически исполнял его. Такой способ получил название EtherHiding. Смарт-контракт фактически превращался в изменяемый указатель: если защитники блокировали очередной URL, операторы ClearFake подставляли новый адрес без повторного взлома всех сайтов. В последние месяцы они также использовали легальный CDN jsDelivr по адресу cdn.jsdelivr[.]net, предназначенный главным образом для размещения JavaScript, но здесь хранивший вредоносный контент, включая сценарий PowerShell. Expel сообщала об этом ранее в январе, причём год в опубликованном описании не указан. jsDelivr довольно быстро удалял опасные репозитории, а EtherHiding позволял тут же заменить отключённые ссылки рабочими.
Команда ClickFix применяет conhost для скрытого запуска cmd.exe, обращается через pushd к удалённому ресурсу WebDAV, после чего вызывает загрузчик посредством rundll32.exe. Microsoft документировала почти такую же цепочку: cmd.exe запускал rundll32.exe, тот загружал DLL с WebDAV-ресурса по HTTPS. В более скрытном варианте использовался conhost.exe --headless, не показывающий консольное окно, а названия pushd, rundll32 и удалённого узла маскировались переменными окружения и отложенным раскрытием переменных. Пользователь почти ничего не замечал; одновременно усложнялись статический разбор команды и обнаружение атаки средствами защиты.
С конца апреля до середины июня 2026 года Microsoft наблюдала в атаках ACR Stealer загрузчики на Python, позднее их место занял WordlistLoader. Существовала и другая цепочка ClickFix. Команда запускала MSHTA, который получал удалённое содержимое HTA с подконтрольного атакующим домена. Далее срабатывал загрузчик на VBScript, декодировал PowerShell и скачивал JPEG с сервиса размещения изображений. Внутри картинки находилась полезная нагрузка: её извлекали и исполняли непосредственно в памяти. Такой приём оставляет меньше файловых артефактов и мешает антивирусному анализу.
Основная задача WordlistLoader, по данным Gen Digital, состоит в восстановлении шелл-кода, открывающего путь последующим стадиям заражения Amatera. Для обхода Event Tracing for Windows, ETW, загрузчик применяет технику на основе аппаратных точек останова, сокращая объём доступной Windows-телеметрии. Название программы связано со способом хранения кода: последовательность выглядит как список обычных английских слов, причём каждому слову соответствует один байт. В другой версии вместо слов использовался массив из 16-байтовых фрагментов, закодированных как UUID. Собранный шелл-код активирует рефлективный загрузчик, распаковывающий Amatera 4.3.3-alpha1 прямо в память. Тот же reflective loader заметили ещё в конце апреля 2026 года в другой ClickFix-кампании с этим стилером.
В Amatera 4.3.3-alpha1 переработана статическая обфускация и усилен вызов системных функций через переход WoW64. Вредоносная программа динамически создаёт x64-трамплины для непрямых системных вызовов и обращается к ним посредством техники Heaven's Gate. Ещё одно изменение касается обхода привязанного к приложению шифрования, то есть Application-Bound Encryption, ABE. Реализация, судя по результатам анализа, напрямую вдохновлена механизмом из Remus Stealer. Эти приёмы нужны для исполнения системных вызовов в обход привычных точек контроля и извлечения защищённых данных приложений.
SynkLoader обнаружили в середине августа 2025 года, когда Expel расследовала фишинг через Microsoft Teams. По описанию исследователя Marcus Hutchins, злоумышленник представлялся как «Служба технической поддержки (поддельное имя)», или IT Service Desk (<Fake Name>). Он использовал почту, связанную со стандартным корпоративным доменом Microsoft 365, однако конкретные адрес и домен в имеющихся данных отсутствуют. Жертву убеждали установить MSI-файл с Microsoft Azure Blob Storage: [.]net/vgnghuyk/331/331.msi. Размещение на инфраструктуре Azure придавало ссылке видимость ресурса Microsoft.
MSI маскировался под программу PowerShell Cleaner и извлекал ZIP-архив вместе со сценарием PowerShell. Сценарий автоматически исполнялся в памяти, распаковывал архив и запускал находившийся внутри загрузчик на Python. В нём были жёстко прописаны три домена командно-управляющих серверов, или C2. SynkLoader случайным образом выбирал один из них, связывался с сервером, затем выдерживал паузы продолжительностью от 90 до 120 секунд. Полученные ответы расшифровывались и выполнялись на заражённой машине.
У SynkLoader обнаружили как минимум семь модулей. System Profiler, DLL на C, собирает сведения о компьютере. Persistence Module, нативная DLL, создаёт задачу со случайным именем в планировщике Windows: она запускает вредоносную программу при каждом входе пользователя и ежедневно в 10:00 утра. DLL PhishLocker показывает поддельный экран блокировки Windows и записывает введённый пароль. Поэтому кража учётных данных выглядит для жертвы как обычная повторная авторизация, хотя пароль уже отправляется оператору.
TrafficRedirector работает как backconnect-инструмент, или обратный прокси: через заражённый компьютер можно обращаться к сервисам локальной сети и перенаправлять интернет-трафик. Interactive Shell представляет собой модуль удалённого доступа RAT, выполняющий команды PowerShell и возвращающий результаты оператору. StreamMaster использует VNC для трансляции рабочего стола и управления клавиатурой с мышью. Python-сценарий Status Checker сообщает, какие компоненты SynkLoader сейчас работают. Точная конечная цель оператора не установлена, но сочетание украденного пароля, закрепления в системе, обратного прокси, командной оболочки и полного контроля рабочего стола подходит для долговременного проникновения, дальнейшей атаки программой-вымогателем или продажи доступа брокером.[/final]