OXLOADER маскирует загрузчик CASTLESTEALER через рекламу Google
OXLOADER — новый Windows-loader, который распространяет стиллер CASTLESTEALER и, по данным отчета, преимущественно используется через вредоносные Google Ads, нацеленные на пользователей в США. Исследователи отмечают, что кампания сочетает social engineering, многослойное obfuscation и продвинутые техники evasion, позволяя загрузчику сохранять низкий уровень detection как в static antivirus engines, так и в sandbox во время execution.
Как распространяется OXLOADER
Сценарий заражения начинается с обычного пользовательского поиска, например по запросу на загрузку Node.js. Жертва видит sponsored ad, переходит по нему и попадает на malicious site. Там ей показывают batch script, замаскированный под software installer wizard.
Далее скрипт через PowerShell загружает executable OXLOADER с URL, размещенного на Storj, и использует UAC elevation для незаметного запуска malware. Такой подход снижает количество действий со стороны пользователя и повышает вероятность успешного выполнения payload.
Техники уклонения от обнаружения
Главная особенность OXLOADER — его ориентированность на bypass detection. Для этого он использует несколько уровней защиты и маскировки:
- control flow flattening;
- opaque predicates;
- mixed boolean-arithmetic;
- self-modifying decryptors;
- использование раздела .reloc Windows для размещения malicious shellcode.
Последний прием особенно важен: размещение шеллкода в .reloc позволяет обходить традиционный static analysis, поскольку вредоносный код оказывается спрятан в разделе, который не всегда вызывает подозрение у защитных решений.
Проверки среды и антианалитические механизмы
Во время execution OXLOADER выполняет набор checks, чтобы определить, работает ли он в реальной среде, а не в virtualized environment или sandbox. Среди них:
- попытки подключения к некорректным network resources;
- проверка system refresh rate через WMI requests;
- географические проверки;
- language checks.
Особое внимание уделяется системам, связанным со странами СНГ, а также устройствам, настроенным на русский язык. В таких случаях выполнение может быть прекращено, что помогает злоумышленникам сужать target audience и избегать анализа в типичных исследовательских средах.
Загрузка и запуск кода в памяти
Ключевая технологическая особенность OXLOADER — способность unpack и execute malicious code directly in memory. Для этого используется последовательность с применением DonutLoader, техники, которая преобразует .NET assemblies в position-independent shellcode для in-memory execution.
После decrypt и unpack вредоносный код получает возможность динамически обрабатывать configuration и execution context. Это делает его более гибким и устойчивым к стандартным detection strategies, поскольку поведение может адаптироваться в зависимости от среды запуска.
Новая версия и устойчивость кампании
Исследователи также зафиксировали второй вариант OXLOADER, который маскируется под установщик Node.js. При этом он сохраняет тот же method of loading, что и исходная версия, а также использует indirect jumps для in-memory self-decryption.
Такое сходство между версиями указывает на системный подход злоумышленников: они стремятся сохранить operational consistency, минимизировать изменения в цепочке заражения и одновременно поддерживать высокий уровень evasion.
Что это значит для пользователей и защитников
OXLOADER показывает, как современные malware campaigns все чаще опираются не только на вредоносный код, но и на тщательно выстроенную цепочку доставки, маскировку под легитимное ПО и антианалитические техники. Для пользователей это означает, что риск может начинаться с обычного поиска в браузере и одного клика по sponsored ad.
Для специалистов по security эта кампания — еще одно подтверждение того, что защита должна учитывать не только signatures, но и поведенческие признаки, контроль загрузок из сторонних источников и мониторинг suspicious PowerShell activity, UAC elevation и memory-resident payloads.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



