Анализ атак Octowave Loader: новые методы социальной инженерии

Источник: bi.zone
В июне 2025 года специалисты по кибербезопасности зафиксировали целенаправленные кампании по исправлению кликов (click-fraud campaigns), в основном ориентированные на российский регион. Эти атаки демонстрируют высокую степень сложности и применяют продвинутые методы социальной инженерии для обмана пользователей и внедрения вредоносного программного обеспечения.
Механизм атаки и способы заражения
Основным каналом распространения вредоносного ПО выступают фишинговые электронные письма, которые маскируются под официальные сообщения от авторитетных организаций. В таких письмах содержатся ссылки в PDF-файлах, перенаправляющие пользователей на вредоносный веб-сайт. При взаимодействии с ресурсом жертва непреднамеренно запускает команду PowerShell, что открывает дверь для развертывания вредоносного ПО.
Octowave Loader — ядро вредоносной кампании
Основным вредоносным компонентом кампаний является Octowave Loader. Он замаскирован под программу установки Squirrel и состоит из нескольких ключевых элементов:
- легитимного установщика программного обеспечения;
- вредоносной библиотеки (DLL);
- WAV-файла, содержащего стеганографически скрытый шеллкод;
- исполняемого файла, который извлекается из шеллкода.
Для усложнения обнаружения в системах безопасности Octowave Loader применяет технику сторонней загрузки DLL (DLL side-loading), при которой вредоносные библиотеки подгружаются через легальные системные библиотеки.
Методы сохранения и сбор данных
Для обеспечения устойчивости своего присутствия вредоносное ПО изменяет ключи реестра в разделе Run и создает задачи в планировщике задач Windows. Octowave Loader собирает информацию о зараженной системе, включая:
- название компьютера;
- имя пользователя;
- версию операционной системы.
Собранные данные шифруются с помощью алгоритма ChaCha20 и передаются на сервер управления (C2) через HTTP POST-запросы с имитацией легитимного заголовка User-Agent, что затрудняет их выявление.
Дистанционное управление и вредоносные команды
Octowave Loader способен выполнять удалённые команды PowerShell согласно определённой структуре, а результаты их выполнения возвращает на сервер C2. Это позволяет злоумышленникам гибко управлять заражёнными системами и вредоносными действиями.
Рекомендации по обнаружению и противодействию
Для своевременного выявления и нейтрализации угроз, связанных с Octowave Loader, эксперты рекомендуют следующие меры мониторинга:
- наблюдение за подозрительным использованием процессов
rundll32.exeиregsvr32.exe; - тщательный анализ ключей реестра на предмет нерегулярных записей;
- контроль неожиданных или нежелательных действий в планировщике задач.
Применение данных методов является ключевым для минимизации вреда и быстрого реагирования на активность этой сложной вредоносной кампании.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



