به گزارش پایگاه خبری پایداری ملی به نقل از افتانا، پژوهشگران امنیت سایبری از شناسایی دو خانواده بدافزاری جدید با نامهای WordlistLoader و SynkLoader خبر دادهاند که برای انتقال بدافزارهای مرحله بعد، سرقت اطلاعات و احتمالاً فراهمکردن دسترسی اولیه برای گروههای باجافزاری مورد استفاده قرار میگیرند.
بر اساس یافتههای شرکت Gen Digital، بدافزار WordlistLoader در کارزارهای ClearFake برای انتقال Amatera Stealer، که با نامهای ACR Stealer و AcridRain Stealer نیز شناخته میشود، به کار گرفته شده است. مهاجمان در این کارزارها از تکنیک ClickFix یا FakeCaptcha استفاده میکنند تا قربانی را فریب دهند و با نمایش یک صفحه جعلی CAPTCHA، او را به اجرای یک فرمان مخرب روی سیستم ترغیب کنند.
در این روش، پس از آنکه کاربر روی گزینه «من ربات نیستم» کلیک میکند، صفحه او را وارد فرایند ClickFix میکند. در ادامه، یک فرمان مخرب در کلیپبورد کپی میشود و از کاربر خواسته میشود آن را در پنجره Windows Run وارد و اجرا کند. اجرای این فرمان در نهایت به دانلود WordlistLoader و سپس اجرای Amatera منجر میشود.
صفحات جعلی ClickFix روی وبسایتهای واقعی و هکشده نمایش داده میشوند. مهاجمان کد JavaScript مخرب خود را به شکل یک داده Base۶۴ در این سایتها تزریق کردهاند. این کد سپس JavaScript دیگری را از یک قرارداد هوشمند ذخیرهشده روی بلاکچین دریافت و بهصورت پویا اجرا میکند؛ روشی که با عنوان EtherHiding شناخته میشود.
در ماههای اخیر، کارزارهای ClearFake همچنین استفاده از دامنه cdn.jsdelivr.net را برای میزبانی JavaScript مخرب افزایش دادهاند. این اقدام نمونهای از سوءاستفاده از یک شبکه توزیع محتوای قانونی برای میزبانی و انتقال محتوای مخرب است. کارشناسان Expel پیشتر هشدار داده بودند که مهاجمان با وجود حذف سریع مخازن مخرب از سوی jsDelivr، به لطف مرحله نخست مبتنی بر EtherHiding میتوانند URLهای مسدودشده را بهسرعت با آدرسهای جدید جایگزین کنند.
فرمان مورد استفاده در این زنجیره حمله از conhost برای اجرای یک فرایند مخفی cmd.exe استفاده میکند، سپس با کمک دستور pushd یک اشتراک WebDAV از راه دور را متصل کرده و در نهایت loader را از طریق rundll۳۲.exe اجرا میکند. این روش مبتنی بر WebDAV با زنجیره حمله مشابهی که اخیراً مایکروسافت آن را بررسی کرده، همپوشانی دارد.
در این الگو، قربانی با یک پیام ClickFix مواجه میشود که از او میخواهد فرمانی را اجرا کند. این فرمان cmd.exe را راهاندازی میکند و سپس rundll۳۲.exe یک DLL را از یک اشتراک WebDAV راه دور که از طریق HTTPS قابل دسترسی است، بارگذاری میکند. پژوهشگران سه گونه مختلف از این فرمانها را مشاهده کردهاند؛ از اجرای مستقیم rundll۳۲ گرفته تا اتصال اشتراک WebDAV با pushd و سپس اجرای rundll۳۲.exe و در پیشرفتهترین حالت، اجرای مخفی و مبهمسازیشده pushd پیش از اجرای rundll۳۲.exe؛ روشی که با زنجیره آلودگی WordlistLoader مطابقت دارد.
مایکروسافت اعلام کرده است که مهاجمان در گونه پیشرفتهتر، برای افزایش مخفیکاری، فرمانها را از طریق conhost.exe با گزینه headless اجرا میکنند تا پنجرههای قابل مشاهده کنسول نمایش داده نشود. همچنین با استفاده از مبهمسازی متغیرهای محیطی و گسترش تأخیری متغیرها، بخشهای مهم زنجیره اجرا از جمله pushd، rundll۳۲ و نام میزبان راه دور را پنهان میکنند. این تکنیکها ضمن کاهش دید کاربر، تحلیل ایستا و شناسایی تهدید را دشوارتر کرده و امکان اجرای زنجیره آلودگی را با حداقل نشانه برای قربانی فراهم میکنند.
تفاوت مهم در کارزارهای مرتبط با ACR Stealer این است که loaderهای مبتنی بر Python که مایکروسافت بین اواخر آوریل تا اواسط ژوئن ۲۰۲۶ مشاهده کرده بود، اکنون با WordlistLoader جایگزین شدهاند. ACR Stealer پیشتر نیز از طریق صفحات ClickFix منتشر شده بود؛ در آن حملات، یک فرمان MSHTA را اجرا میکرد تا محتوای HTA را از دامنه تحت کنترل مهاجم دریافت و اجرا کند.
این فرایند در نهایت به اجرای یک loader مبتنی بر VBScript منجر میشد که پس از رمزگشایی، PowerShell را اجرا میکرد. این PowerShell یک تصویر JPEG را از یک سرویس میزبانی تصویر دریافت کرده و محتوای پنهانشده در آن را مستقیماً در حافظه استخراج میکرد. این روش با کاهش آثار باقیمانده روی دیسک، شناسایی و تحلیل بدافزار را دشوارتر میکند.
به گفته Gen Digital، نقش اصلی WordlistLoader در زنجیره آلودگی Amatera، بازسازی یک shellcode است که بهعنوان نقطه ورود مراحل بعدی عمل میکند. این بدافزار همچنین از روشی مبتنی بر hardware breakpoint برای دورزدن Event Tracing for Windows یا ETW استفاده میکند تا آثار فعالیت مخرب کمتری در سیستم باقی بماند.
نام WordlistLoader از شیوه ذخیره shellcode در این بدافزار گرفته شده است. کد مخرب بهصورت رمزگذاریشده و در قالب مجموعهای از واژههای انگلیسی ساده ذخیره میشود و هر واژه نماینده یک بایت است. Gen Digital همچنین گونهای دیگر را شناسایی کرده که بهجای فهرست واژهها، از مجموعهای از قطعات ۱۶ بایتی رمزگذاریشده با UUID استفاده میکند.
Shellcode در ادامه یک reflective loader را اجرا میکند که وظیفه unpack و بارگذاری Amatera را بر عهده دارد. همین reflective loader پیشتر در اواخر آوریل ۲۰۲۶ در یک کارزار دیگر ClickFix که Amatera نسخه ۴.۳.۳-alpha۱ را منتشر میکرد، مشاهده شده بود.
نسخه جدید Amatera Stealer نیز با مجموعهای از قابلیتهای ضدتحلیل و ضدشناسایی بهروزرسانی شده است. از جمله این تغییرات میتوان به مبهمسازی استاتیک پیشرفتهتر، مقاومسازی فراخوانیهای syscall از طریق گذار WoW۶۴، تولید پویای trampolineهای x۶۴ برای indirect syscall و اجرای آنها از طریق Heaven's Gate اشاره کرد. همچنین سازوکار دورزدن Application-Bound Encryption یا ABE بازطراحی شده که به نظر میرسد مستقیماً از Remus Stealer الهام گرفته است.
در سوی دیگر، SynkLoader نیز در یک کارزار فیشینگ مبتنی بر Microsoft Teams برای سرقت اطلاعات ورود کاربران ویندوز مورد استفاده قرار گرفته است. این بدافزار با نمایش یک صفحه جعلی قفل ویندوز، قربانی را به واردکردن رمز عبور خود ترغیب میکند. Expel این فعالیت را در اواسط اوت ۲۰۲۵ شناسایی کرده است.
در این حمله، فردی با استفاده از یک حساب ایمیل با دامنه username@company.onmicrosoft.com، که دامنه پیشفرض Microsoft ۳۶۵ برای شرکتهاست، با قربانی تماس گرفته و خود را بهعنوان واحد پشتیبانی فناوری اطلاعات معرفی کرده است. مهاجم سپس کاربر را متقاعد کرده یک فایل MSI را از یک نقطه ذخیرهسازی فایل در Microsoft Azure دانلود و نصب کند. استفاده از زیرساخت Azure باعث میشد فایل در نگاه اول معتبر و مرتبط با مایکروسافت به نظر برسد.
فایل MSI خود را با عنوان PowerShell Cleaner معرفی میکند. پس از اجرا، این فایل یک آرشیو ZIP و یک اسکریپت PowerShell را استخراج میکند و اسکریپت نیز بهصورت خودکار در حافظه اجرا میشود. این اسکریپت محتوای آرشیو را استخراج کرده و یک loader مبتنی بر Python را اجرا میکند. loader از میان سه دامنه ثابت فرماندهی و کنترل یا C۲ یکی را انتخاب کرده و با فاصلههای زمانی تصادفی با سرور ارتباط برقرار میکند؛ این فاصلهها معمولاً بین ۹۰ تا ۱۲۰ ثانیه است.
loader سپس پاسخهای دریافتی از سرور را رمزگشایی و اجرا میکند. تاکنون دستکم هفت ماژول مختلف برای SynkLoader شناسایی شده است که قابلیتهای متنوعی را در اختیار مهاجم قرار میدهند؛ از جمعآوری اطلاعات سیستم و ایجاد ماندگاری گرفته تا سرقت رمز عبور و کنترل از راه دور.
یکی از این اجزا با عنوان System Profiler یک DLL مبتنی بر C# است که اطلاعات سیستم قربانی را جمعآوری میکند. Persistence Module نیز یک DLL بومی است که با ایجاد یک Scheduled Task با نامی تصادفی، اجرای SynkLoader را هنگام ورود کاربر به سیستم و هر روز ساعت ۱۰ صبح تضمین میکند.
ماژول PhishLocker مهمترین ابزار سرقت اعتبارنامه در این مجموعه است و با نمایش یک صفحه جعلی قفل ویندوز، کاربر را به واردکردن رمز عبور وادار میکند. TrafficRedirector نیز بهعنوان یک backconnect یا reverse proxy عمل میکند و به مهاجم اجازه میدهد به سرویسهای موجود در شبکه محلی قربانی دسترسی پیدا کند یا ترافیک اینترنت را از طریق سیستم آلوده عبور دهد.
ماژول Interactive Shell قابلیت اجرای دستورات PowerShell و ارسال نتایج آنها به مهاجم را فراهم میکند و عملاً نقش یک تروجان دسترسی از راه دور را دارد. StreamMaster نیز یک ماژول VNC است که امکان ارسال تصویر دسکتاپ قربانی و کنترل ماوس و صفحهکلید او را برای مهاجم فراهم میکند. در نهایت، Status Checker یک اسکریپت Python است که وضعیت ماژولهای فعال روی سیستم را به سرور مهاجم گزارش میدهد.
با وجود شناسایی مجموعه گستردهای از قابلیتهای SynkLoader، هنوز هدف نهایی گردانندگان این زیرساخت مشخص نیست. با این حال، پژوهشگران احتمال میدهند این ابزار بخشی از مجموعه ابزارهای یک گروه باجافزاری یا متعلق به یک Initial Access Broker باشد؛ گروههایی که با نفوذ به سیستمها و شبکههای سازمانی، دسترسی اولیه ایجادشده را به مهاجمان دیگر میفروشند.