Хакеры создали универсальный инструмент доставки вирусов

изображение: recraft
Исследователи IBM X-Force зафиксировали появление нового загрузчика вредоносного ПО, получившего название QuirkyLoader. С конца 2024 года он активно используется в кампаниях по распространению сразу нескольких вирусов — от шпионов до банковских троянов. Среди них Agent Tesla, AsyncRAT, FormBook, MassLogger, Remcos, Rhadamanthys и Snake Keylogger. Распространение идёт через фишинговые письма с архивами, в которых спрятаны легитимный исполняемый файл, поддельная DLL и зашифрованный модуль с основной вредоносной нагрузкой.
Атака строится на приёме DLL side-loading — когда безопасное приложение запускает вредоносную библиотеку. В этом случае вирус загружается без подозрения со стороны антивирусов, поскольку маскируется под обычную активность системы. Загрузчик написан на .NET, но собирается Ahead-of-Time — так, что выглядит как нативный бинарный файл на C или C++. Это позволяет обходить сигнатурные фильтры.
Для загрузки полезной нагрузки используются низкоуровневые Win32 API, в том числе CreateFileW и ReadFile. Один из интересных технических приёмов — использование редкого шифра Speck-128, разработанного в своё время агентством NSA. Он применяется в режиме CTR и базируется на простых, но эффективных операциях — сложении, сдвигах и XOR.
После расшифровки кода начинается process hollowing. Загрузчик создаёт новый процесс, стирает из него исходное содержимое и записывает туда вредоносный код. Далее процесс запускается как будто это обычная служебная программа. Для подмены часто выбираются системные исполняемые файлы, например AddInProcess32.exe, InstallUtil.exe и aspnet_wp.exe.
В июле 2025 года QuirkyLoader применялся в двух масштабных кампаниях. Первая была направлена на сотрудников Nusoft Taiwan, где итогом становилась установка Snake Keylogger. Вторая затронула пользователей в Мексике и завершалась установкой Remcos и AsyncRAT. По данным аналитиков, для управления атаками использовалась инфраструктура, связанная с доменом catherinereynolds[.]info, зарегистрированным на несколько IP-адресов и SSL-сертификатов.
Эксперты называют QuirkyLoader универсальным решением для киберпреступников. Он даёт возможность эффективно обходить защитные механизмы, поддерживает разные вирусы и быстро адаптируется под новые схемы атак. При этом техническое исполнение демонстрирует высокий уровень подготовки разработчиков.



