КИБЕРБЕЗОПАСНОСТЬ

WordlistLoader прячет вредоносный код в обычных словах и ведет к Amatera

256 английских слов хватает WordlistLoader, чтобы собрать shellcode, обойти защиту Windows и доставить инфостилер Amatera через ClickFix.

✍️ Редакция iTech News | 25.08.2026 | ⏱ 4 мин | Источник: Dark Reading
🚨

Новый загрузчик WordlistLoader кодирует вредоносный shellcode не в зашифрованном бинарнике, а в массиве из 256 обычных английских слов. Для защитных систем это выглядит почти буднично, но на выходе жертва получает инфостилер Amatera, а бизнес — еще один повод пересмотреть, что именно считается «безобидным» текстом в цепочке атаки.

Об этой схеме сообщает Dark Reading: исследователи Gen Threat Labs описали WordlistLoader как промежуточный этап в доставке Amatera через кампании ClearFake. Механика знакомая, но исполнение стало неприятно аккуратнее. Скомпрометированный легитимный сайт показывает фальшивую CAPTCHA, жертву ведут по сценарию ClickFix, предлагают открыть окно Run в Windows, вставить уже подготовленную команду из буфера обмена и запустить ее. Дальше с удаленного WebDAV-ресурса подтягивается DLL, которую запускают через rundll32. На этом месте большинство пользователей уже уверены, что «просто подтвердили, что не робот».

Дальше начинается то, ради чего и появился сам загрузчик WordlistLoader. Его главная задача — восстановить shellcode, который спрятан в виде последовательности английских слов. У каждой сборки свой словарь из 256 слов, и каждое слово соответствует одному байту: условно, слово с индексом 0 означает 0x00, слово с индексом 144 — 0x90 и так далее. При этом loader сопоставляет не строки как таковые, а адреса указателей, что еще сильнее снижает шанс наивного детекта по содержимому. Иными словами, вредоносная нагрузка собирается из того, что на поверхности похоже не на malware, а на кусок скучного текстового мусора.

Этим дело не ограничивается. По данным Gen, WordlistLoader перед передачей управления полезной нагрузке делает еще несколько подготовительных шагов. Во-первых, проверяет, не запущен ли он уже в системе. Во-вторых, снимает hook-и с загруженных модулей, сравнивая код в памяти с «чистой» копией на диске и восстанавливая оригинальные байты, если видит подмену переходами. В-третьих, обходит Event Tracing for Windows: ставит аппаратную точку останова на NtTraceEvent и через vectored exception handler перенаправляет выполнение так, чтобы событие не логировалось, но вызов при этом выглядел успешным. В комплекте идут и приемы против эмуляции и анализа. Для защитников это плохая новость: перед нами не просто доставщик, а аккуратный инструмент, который сначала глушит наблюдателей, а уже потом открывает дверь следующему этапу атаки.

Полезная нагрузка в этой цепочке — Amatera, и здесь важен контекст. Dark Reading напоминает, что этот стилер в дикой природе уже больше года, а исследователи Proofpoint еще 16 июня 2025 года описывали его как переименованный и доработанный ACR Stealer. Тогда же они указывали, что Amatera работает по модели malware-as-a-service и умеет воровать данные браузеров, файлы, связанные с криптокошельками и расширениями, а также артефакты почтовых клиентов, SSH/FTP-инструментов и мессенджеров. По данным Proofpoint, подписка на сервис стоила от 199 долларов в месяц до 1499 долларов в год. То есть речь не о штучной разработке для «одной банды», а о коммерциализированном продукте с понятной экономикой.

Еще один важный штрих: сама цепочка ClearFake никуда не делась, а только обрастает новыми слоями маскировки. Proofpoint фиксировала раздачу Amatera через ClearFake еще в апреле и мае 2025 года. Эта группа давно известна компрометацией обычных сайтов, встраиванием вредоносного JavaScript и использованием EtherHiding, когда часть логики или полезной нагрузки подтягивается через данные, спрятанные в блокчейн-инфраструктуре. ClickFix здесь особенно неприятен тем, что ломает привычную модель обучения пользователей: человека не просят открыть вложение из письма, его просят самому руками выполнить цепочку действий, которая выглядит как «техническая проверка». Социальная инженерия переехала в интерфейс браузера и системные диалоги, и это у нее получается слишком хорошо.

Для русскоязычной IT-аудитории история не про экзотический malware-анализ, а про вполне практичные последствия. Если в компании защита строится на детекте очевидных бинарных артефактов, сигнатурах по строкам и базовой фильтрации скриптов, то загрузчик WordlistLoader показывает, где эти ожидания трещат. Обычный текст уже нельзя автоматически считать безопасным контейнером, а цепочки с clipboard injection и запуском через Win+R пора включать в обучение сотрудников наравне с фишингом и фальшивыми вложениями. Для команд endpoint security это еще и повод отдельно проверить устойчивость к unhooking-техникам и к обходу ETW: когда атакующий не просто заходит в систему, а заранее старается ослепить телеметрию, разбор инцидента потом превращается в квест с недостающими уликами.

На уровне разработки и администрирования вывод тоже несложный, хотя и не самый приятный. Компрометация легитимного сайта, подмена фронтенд-логики, фальшивая CAPTCHA и команда в буфере обмена — это уже не редкая экзотика, а нормализованный паттерн. Если такие цепочки становятся стандартной доставкой для инфостилеров, дальше рынок увидит еще больше загрузчиков, которые маскируют код под словари, UUID, конфиги и любые другие «скучные» сущности. Вопрос теперь не в том, смогут ли атакующие спрятать вредоносную нагрузку в чем-то внешне мирном. Вопрос в том, как быстро корпоративная защита перестанет считать мирным все, что не похоже на классический исполняемый файл.

Поделиться: Telegram X LinkedIn