OnionDrop: многоэтапный загрузчик для кампаний инфостилеров

OnionDrop — это продвинутый многоэтапный загрузчик, в первую очередь предназначенный для масштабной доставки инфостилеров. Используемые им техники уклонения сопоставимы с арсеналом вредоносного ПО государственных акторов. В период активности с февраля по май 2026 года загрузчик обеспечил развертывание более 645 уникальных образцов DLL.

Четырехэтапная цепочка распаковки

Вредоносная программа реализует сложный многоступенчатый процесс, включающий:

  • пользовательское декодирование пар байтов;
  • декомпрессию Xpress Huffman;
  • шифрование AES-256-CBC с ротацией ключей;
  • выполнение шеллкода через Windows thread pool callbacks.

Для начального выполнения загрузчик применяет DLL sideloading, опираясь на ZIP-архив с легитимным исполняемым файлом, подписанным Adobe, и вредоносными библиотеками. В архитектуру заложены stack-based strings и механизмы Dynamic API Resolution, что значительно усложняет как статический, так и динамический анализ.

Техники уклонения

Сложность OnionDrop отчетливо проявляется в нестандартном использовании Windows API для сокрытия своей активности. Так, для запуска обратных вызовов задействуется TpPostWork вместо традиционных методов создания потоков. Финальный этап сопровождается API hammering — интенсивной генерацией большого объема нерелевантных API-вызовов, маскирующих вредоносное поведение.

Доставка полезной нагрузки и инфраструктура

Механизмы доставки варьировались. В цепочках загрузки фигурировали LegionLoader (также известный как CurlyGate), а также инфостилеры CGrabber и Vidar Stealer. Задокументировано, что перед выполнением окончательной полезной нагрузки загрузчик переходил от CGrabber к Direct-sys Loader. Связь с управляющей инфраструктурой подтверждена: трафик маршрутизируется через домен gainmsg.com.

Технический анализ цепочки выполнения

Цепочка начинается с исходного ZIP-архива, содержащего закодированные сегменты данных. ВПО систематически разрешает и расшифровывает необходимые функции с помощью рутинной процедуры, обходящей традиционные методы анализа. Каждая стадия распаковки ведет к финальному полезному грузу, который динамически выполняется с тщательным учетом потенциального обнаружения.

Заключение

OnionDrop демонстрирует отточенный подход к доставке вредоносного ПО и представляет собой комплексный фреймворк обхода, разработанный его операторами. Несмотря на коммерциализированную природу, инструмент функционирует с высокой сложностью, отражая преднамеренную эволюцию тактик в кампаниях по распространению стиллеров без ограничений по целям. Постоянное отслеживание указывает на устойчивую активность и расширение угрозы, подтверждая необходимость непрерывной бдительности со стороны сообществ безопасности для обнаружения и реагирования.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: