Анализ атак Octowave Loader: новые методы социальной инженерии

Анализ атак Octowave Loader: новые методы социальной инженерии

Источник: bi.zone

В июне 2025 года специалисты по кибербезопасности зафиксировали целенаправленные кампании по исправлению кликов (click-fraud campaigns), в основном ориентированные на российский регион. Эти атаки демонстрируют высокую степень сложности и применяют продвинутые методы социальной инженерии для обмана пользователей и внедрения вредоносного программного обеспечения.

Механизм атаки и способы заражения

Основным каналом распространения вредоносного ПО выступают фишинговые электронные письма, которые маскируются под официальные сообщения от авторитетных организаций. В таких письмах содержатся ссылки в PDF-файлах, перенаправляющие пользователей на вредоносный веб-сайт. При взаимодействии с ресурсом жертва непреднамеренно запускает команду PowerShell, что открывает дверь для развертывания вредоносного ПО.

Octowave Loader — ядро вредоносной кампании

Основным вредоносным компонентом кампаний является Octowave Loader. Он замаскирован под программу установки Squirrel и состоит из нескольких ключевых элементов:

  • легитимного установщика программного обеспечения;
  • вредоносной библиотеки (DLL);
  • WAV-файла, содержащего стеганографически скрытый шеллкод;
  • исполняемого файла, который извлекается из шеллкода.

Для усложнения обнаружения в системах безопасности Octowave Loader применяет технику сторонней загрузки DLL (DLL side-loading), при которой вредоносные библиотеки подгружаются через легальные системные библиотеки.

Методы сохранения и сбор данных

Для обеспечения устойчивости своего присутствия вредоносное ПО изменяет ключи реестра в разделе Run и создает задачи в планировщике задач Windows. Octowave Loader собирает информацию о зараженной системе, включая:

  • название компьютера;
  • имя пользователя;
  • версию операционной системы.

Собранные данные шифруются с помощью алгоритма ChaCha20 и передаются на сервер управления (C2) через HTTP POST-запросы с имитацией легитимного заголовка User-Agent, что затрудняет их выявление.

Дистанционное управление и вредоносные команды

Octowave Loader способен выполнять удалённые команды PowerShell согласно определённой структуре, а результаты их выполнения возвращает на сервер C2. Это позволяет злоумышленникам гибко управлять заражёнными системами и вредоносными действиями.

Рекомендации по обнаружению и противодействию

Для своевременного выявления и нейтрализации угроз, связанных с Octowave Loader, эксперты рекомендуют следующие меры мониторинга:

  • наблюдение за подозрительным использованием процессов rundll32.exe и regsvr32.exe;
  • тщательный анализ ключей реестра на предмет нерегулярных записей;
  • контроль неожиданных или нежелательных действий в планировщике задач.

Применение данных методов является ключевым для минимизации вреда и быстрого реагирования на активность этой сложной вредоносной кампании.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: