ClearFake kampány WordlistLoaderel

Editors' Pick

A Gen Threat Labs a ClearFake kampányaiban azonosította a WordlistLoader nevű új köztes loadert, amely az Amatera Stealer – ACR Stealer – telepítését végzi. A fertőzés kompromittált legitim weboldalakról indul, injektált JavaScript hamis CAPTCHA-t jelenít meg, majd ClickFix módszerrel ráveszi a felhasználót egy vágólapra másolt parancs futtatására. A lánc conhost segítségével rejtett cmd folyamatot indít, WebDAV-megosztást csatol, majd rundll32-vel tölti be a WordlistLoadert. A CAPTCHA-kód további JavaScriptet blokkláncon tárolt smart contractból kér le, EtherHiding technikát alkalmazva. 

A WordlistLoader különlegessége, hogy a shellcode-ot 256 hétköznapi angol szóból álló kódolással rejti el, ahol minden szó egy bájtot jelenít meg, egy másik variáns ugyanezt UUID-blokkokkal oldja meg. Betöltés előtt visszaállítja a memóriában hookolt modulok eredeti kódját, majd hardveres breakpointtal és vectored exception handlerrel megkerüli az ntdll!NtTraceEvent hívást, így akadályozva az ETW-alapú megfigyelést. A shellcode időigényes anti-emulációs ciklust, XOR-os dekódolást és reflective loadingot használ az Amatera memóriabeli indításához. Az Amatera 4.3.3-alpha1 közben control-flow obfuscationnel, WoW64/Heaven’s Gate alapú syscalltechnikákkal és átdolgozott Application-Bound Encryption bypass-szal is bővült, ami különösen a böngészőkben tárolt hitelesítő adatok megszerzésénél releváns.

FORRÁS