GoFlateLoader: загрузчик инфостилеров с PE-оверлеем
GoFlateLoader — это загрузчик на базе Golang, который используется для доставки различных infostealers, включая Amatera, Remus, Lumma, Vidar и StealC. По данным отчёта, его ключевая задача — скрытное выполнение полезной нагрузки в памяти и обход механизмов обнаружения за счёт необычной структуры файла и особенностей выполнения.
Что делает GoFlateLoader заметным
Одной из главных характеристик GoFlateLoader является выполнение полезного груза в памяти. Для этого он использует значительно увеличенный PE-overlay, который помогает скрывать присутствие загрузчика и затрудняет анализ. В отчёте отмечается, что образец доступен в вариантах x86 (32-bit) и x86-64 (64-bit), в зависимости от архитектуры конечного полезного груза.
Отдельного внимания заслуживают способы распространения. GoFlateLoader часто встречается:
- через cracked software;
- через перенаправление на выделенные landing pages;
- внутри архивов, защищённых паролем.
Как работает загрузчик
Поток выполнения GoFlateLoader включает несколько последовательных этапов. Сначала он копирует закодированный полезный груз из секции .rdata в стек, после чего выполняет декодирование с использованием пользовательской трансформации байтов. На этом этапе формируется валидный PE-файл.
Далее загрузчик:
- парсит заголовки PE;
- выделяет область памяти с правами на выполнение через VirtualAlloc;
- отображает декодированный полезный груз в память;
- обрабатывает заголовки и секции;
- применяет relocations при необходимости.
Финальный этап связан с передачей управления полезной нагрузке. Для этого GoFlateLoader использует Go syscall.Syscall, фактически злоупотребляя этой функцией как универсальным шлюзом вызовов. При этом нестандартная фиксация значений аргументов создаёт потенциальный признак, который могут использовать защитные решения для обнаружения активности загрузчика.
Почему его размер играет против защитных систем
Одна из наиболее необычных особенностей GoFlateLoader — его преувеличенный размер. Обычно он составляет от 700 до 950 MB из-за раздутого PE-overlay, который часто заполнен нулевыми байтами или случайными заполнителями.
Такое искусственное раздувание служит тактикой уклонения. Оно помогает:
- затруднять автоматический анализ;
- вызывать задержки или сбои в эвристической оценке;
- создавать проблемы для платформ с жёсткими лимитами на загрузку, например VirusTotal;
- снижать вероятность быстрой атрибуции со стороны security tools.
Иными словами, большой размер файла здесь — не побочный эффект, а осознанный механизм сокрытия.
Оценка угрозы
Главная цель GoFlateLoader — эффективная доставка полезной нагрузки. Хотя по сравнению с другими loader-ами он относительно прост и не использует стандартные методы anti-debugging или anti-VM, это не мешает ему успешно распространять infostealers.
Отчёт подчёркивает, что широкое присутствие GoFlateLoader в разных географических регионах и его практическая эффективность как механизма доставки подтверждают: подобные угрозы остаются актуальными и требуют постоянной внимательности со стороны специалистов по кибербезопасности.
«Намеренное раздувание размера файла является тактикой для уклонения от внимания и предотвращения атрибуции со стороны решений безопасности».
Вывод
GoFlateLoader показывает, что даже сравнительно простой загрузчик может представлять серьёзную опасность, если он грамотно использует memory loading, необычную структуру файла и механизмы обхода анализа. Для защитных команд это означает необходимость учитывать не только сигнатуры, но и поведенческие признаки, включая аномальный размер файла, использование syscall в нетипичном контексте и цепочки доставки через cracked software и защищённые архивы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



