OnionDrop: многоэтапный загрузчик для кампаний инфостилеров
OnionDrop — это продвинутый многоэтапный загрузчик, в первую очередь предназначенный для масштабной доставки инфостилеров. Используемые им техники уклонения сопоставимы с арсеналом вредоносного ПО государственных акторов. В период активности с февраля по май 2026 года загрузчик обеспечил развертывание более 645 уникальных образцов DLL.
Четырехэтапная цепочка распаковки
Вредоносная программа реализует сложный многоступенчатый процесс, включающий:
- пользовательское декодирование пар байтов;
- декомпрессию Xpress Huffman;
- шифрование AES-256-CBC с ротацией ключей;
- выполнение шеллкода через Windows thread pool callbacks.
Для начального выполнения загрузчик применяет DLL sideloading, опираясь на ZIP-архив с легитимным исполняемым файлом, подписанным Adobe, и вредоносными библиотеками. В архитектуру заложены stack-based strings и механизмы Dynamic API Resolution, что значительно усложняет как статический, так и динамический анализ.
Техники уклонения
Сложность OnionDrop отчетливо проявляется в нестандартном использовании Windows API для сокрытия своей активности. Так, для запуска обратных вызовов задействуется TpPostWork вместо традиционных методов создания потоков. Финальный этап сопровождается API hammering — интенсивной генерацией большого объема нерелевантных API-вызовов, маскирующих вредоносное поведение.
Доставка полезной нагрузки и инфраструктура
Механизмы доставки варьировались. В цепочках загрузки фигурировали LegionLoader (также известный как CurlyGate), а также инфостилеры CGrabber и Vidar Stealer. Задокументировано, что перед выполнением окончательной полезной нагрузки загрузчик переходил от CGrabber к Direct-sys Loader. Связь с управляющей инфраструктурой подтверждена: трафик маршрутизируется через домен gainmsg.com.
Технический анализ цепочки выполнения
Цепочка начинается с исходного ZIP-архива, содержащего закодированные сегменты данных. ВПО систематически разрешает и расшифровывает необходимые функции с помощью рутинной процедуры, обходящей традиционные методы анализа. Каждая стадия распаковки ведет к финальному полезному грузу, который динамически выполняется с тщательным учетом потенциального обнаружения.
Заключение
OnionDrop демонстрирует отточенный подход к доставке вредоносного ПО и представляет собой комплексный фреймворк обхода, разработанный его операторами. Несмотря на коммерциализированную природу, инструмент функционирует с высокой сложностью, отражая преднамеренную эволюцию тактик в кампаниях по распространению стиллеров без ограничений по целям. Постоянное отслеживание указывает на устойчивую активность и расширение угрозы, подтверждая необходимость непрерывной бдительности со стороны сообществ безопасности для обнаружения и реагирования.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



