КИБЕРБЕЗОПАСНОСТЬ

WordlistLoader и SynkLoader: две новые схемы доставки малвари

Два новых загрузчика WordlistLoader и SynkLoader доставляют стилеры и крадут пароли Windows через ClickFix и фишинг в Microsoft Teams.

✍️ Редакция iTech News | 25.08.2026 | ⏱ 5 мин | Источник: The Hacker News
🔐

Исследователи зафиксировали сразу два новых семейства загрузчиков малвари: WordlistLoader и SynkLoader. Для тех, кто отвечает за защиту рабочих станций и корпоративных сервисов, это плохая новость: ClickFix-кампании становятся изощреннее, а фишинг под видом внутренней IT-поддержки все увереннее переезжает в привычные для сотрудников каналы вроде Microsoft Teams.

О находке сообщает The Hacker News со ссылкой на исследования Gen Digital и Expel. Если коротко, WordlistLoader помогает доставлять стилер Amatera, также известный как ACR Stealer или AcridRain Stealer, а SynkLoader используется в другой цепочке: там цель уже не просто закрепиться на машине, а вытащить пароль Windows через поддельный экран блокировки и развернуть набор модулей для удаленного доступа.

С WordlistLoader схема выглядит почти как учебник по социальной инженерии образца 2026 года. Пользователь попадает на скомпрометированный сайт, видит фальшивую проверку «я не робот», кликает по чекбоксу и дальше идет по знакомому сценарию ClickFix. В буфер обмена незаметно копируется вредоносная команда, а жертве предлагают вставить ее в окно «Выполнить» в Windows. После запуска команда тянет WordlistLoader, а тот уже доводит дело до исполнения Amatera. В Gen Digital эту цепочку описал исследователь Войтех Крейса.

Отдельно неприятно то, как именно злоумышленники прячут инфраструктуру. Взломанные сайты получают вредоносный JavaScript в виде Base64-блока, который затем подтягивает следующий скрипт из смарт-контракта в блокчейне. Такой прием известен как EtherHiding: если URL засветился и его заблокировали, подменить адрес можно быстро и без особой боли для атакующих. Среди замеченных скомпрометированных доменов исследователи перечислили, в частности, abogadosrosarinos[.]com, aptisweb[.]com, avene-hebergement[.]com, https-xhamster[.]com, www.caesarjaco.co[.]id и skybap[.]shop.

На этом экономия чужих ресурсов не заканчивается. В последних волнах ClickFix-кампании начали использовать и легитимный CDN jsDelivr для размещения вредоносного PowerShell. Еще в январе Expel обращала внимание, что атакующие злоупотребляют инфраструктурой, которую защитные команды обычно не торопятся блокировать. Это понятная эволюция: если первая стадия прячется за EtherHiding, а следующая живет на популярном CDN, то у SOC-команды прибавляется ручной работы, а у пользователей остается ложное ощущение, что «раз адрес похож на нормальный, значит все в порядке».

Техническая часть тоже стала аккуратнее. Команда ClickFix использует conhost для скрытого запуска cmd.exe, затем через pushd монтирует удаленный WebDAV-ресурс и запускает загрузчик через rundll32.exe. Microsoft недавно описывала очень похожую кампанию: там тоже фигурировали cmd.exe, WebDAV по HTTPS и загрузка DLL через rundll32.exe. Компания выделила три варианта командной цепочки, а наиболее скрытный сценарий с conhost.exe --headless и обфускацией переменных совпадает с тем, что Gen Digital наблюдает у WordlistLoader. Для защитников это важный сигнал: речь не о разрозненных трюках, а о наборе техник, который постепенно становится стандартом для массовых атак на Windows-среду.

Сам WordlistLoader интересен не только как курьер для следующего этапа. Его задача, по данным Gen Digital, восстановить shellcode, который служит входной точкой дальнейшей цепочки заражения. Для обхода Event Tracing for Windows загрузчик применяет метод на базе аппаратных breakpoints, чтобы оставлять меньше следов. Название WordlistLoader он получил из-за способа хранения shellcode: полезная нагрузка кодируется последовательностью обычных английских слов, где каждое слово соответствует одному байту. Исследователи также нашли вариант, где вместо словаря используется массив UUID-фрагментов по 16 байт. Финально shellcode поднимает reflective loader, который распаковывает и загружает Amatera версии 4.3.3-alpha1. Эта версия стилера получила обновленную статическую обфускацию, усиленный вызов системных функций через WoW64 transition, динамически сгенерированные x64 indirect-syscall trampolines через Heaven’s Gate и переработанный обход application-bound encryption, который, как считают исследователи, явно вдохновлен Remus Stealer.

Вторая история, SynkLoader, не менее показательная, потому что там вход в сеть начинается не с сайта, а с корпоративной коммуникации. Expel обнаружила кампанию еще в середине августа 2025 года. Злоумышленник писал цели с адреса в домене onmicrosoft.com, представляясь IT Service Desk, и убеждал скачать MSI-инсталлятор с Microsoft Azure Blob Storage. Файл выглядел почти пристойно: Microsoft-адрес в URL для многих сотрудников сам по себе уже аргумент. Инсталлятор выдавал себя за PowerShell Cleaner, распаковывал ZIP и PowerShell-скрипт, а затем запускал его прямо в памяти. Скрипт вытаскивал Python-загрузчик, который случайным образом выбирал один из трех жестко прописанных C2-доменов, связывался с сервером и с интервалом в 90-120 секунд подтягивал зашифрованные команды.

Дальше начинается уже полноценный конструктор доступа. Expel описывает как минимум семь модулей: профилировщик системы на C#, модуль закрепления через задачу в планировщике, фальшивый экран блокировки PhishLocker для кражи пароля Windows, прокси-компонент TrafficRedirector, интерактивную оболочку для выполнения PowerShell-команд, VNC-модуль StreamMaster для трансляции рабочего стола и удаленного управления, а также Status Checker для отчета о том, что именно уже работает на машине. Формально исследователи не называют конечного оператора, но гипотеза вполне прямая: либо это заготовка для ransomware-группы, либо инструмент initial access broker, который сначала собирает доступ, а потом продает его дальше.

Для русскоязычной IT-аудитории здесь важны не экзотические названия вредоносов, а повторяющийся паттерн. Во-первых, ClickFix-кампании больше не выглядят как грубый развод из прошлого десятилетия: они используют CDN, блокчейн, WebDAV и нормальные системные утилиты Windows. Во-вторых, фишинг через Teams или похожие рабочие каналы перестает быть чем-то маргинальным. Если в компании до сих пор считается нормальным просить сотрудника «запустить команду для диагностики», то вопрос уже не в том, придет ли похожая атака, а в том, сколько времени ей понадобится, чтобы встроиться в повседневные процессы под видом рутинной поддержки.

На этом фоне главный вопрос для команд безопасности звучит довольно приземленно: кто в компании первым пересоберет базовые правила гигиены под новую реальность, где вредоносная команда приезжает не во вложении, а в буфере обмена, а злоумышленник разговаривает с пользователем голосом внутреннего сервис-деска. У тех, кто не успеет, следующий инцидент вполне может начаться с невинного клика по CAPTCHA.

Поделиться: Telegram X LinkedIn