OXLOADER маскирует загрузчик CASTLESTEALER через рекламу Google

OXLOADER — новый Windows-loader, который распространяет стиллер CASTLESTEALER и, по данным отчета, преимущественно используется через вредоносные Google Ads, нацеленные на пользователей в США. Исследователи отмечают, что кампания сочетает social engineering, многослойное obfuscation и продвинутые техники evasion, позволяя загрузчику сохранять низкий уровень detection как в static antivirus engines, так и в sandbox во время execution.

Как распространяется OXLOADER

Сценарий заражения начинается с обычного пользовательского поиска, например по запросу на загрузку Node.js. Жертва видит sponsored ad, переходит по нему и попадает на malicious site. Там ей показывают batch script, замаскированный под software installer wizard.

Далее скрипт через PowerShell загружает executable OXLOADER с URL, размещенного на Storj, и использует UAC elevation для незаметного запуска malware. Такой подход снижает количество действий со стороны пользователя и повышает вероятность успешного выполнения payload.

Техники уклонения от обнаружения

Главная особенность OXLOADER — его ориентированность на bypass detection. Для этого он использует несколько уровней защиты и маскировки:

  • control flow flattening;
  • opaque predicates;
  • mixed boolean-arithmetic;
  • self-modifying decryptors;
  • использование раздела .reloc Windows для размещения malicious shellcode.

Последний прием особенно важен: размещение шеллкода в .reloc позволяет обходить традиционный static analysis, поскольку вредоносный код оказывается спрятан в разделе, который не всегда вызывает подозрение у защитных решений.

Проверки среды и антианалитические механизмы

Во время execution OXLOADER выполняет набор checks, чтобы определить, работает ли он в реальной среде, а не в virtualized environment или sandbox. Среди них:

  • попытки подключения к некорректным network resources;
  • проверка system refresh rate через WMI requests;
  • географические проверки;
  • language checks.

Особое внимание уделяется системам, связанным со странами СНГ, а также устройствам, настроенным на русский язык. В таких случаях выполнение может быть прекращено, что помогает злоумышленникам сужать target audience и избегать анализа в типичных исследовательских средах.

Загрузка и запуск кода в памяти

Ключевая технологическая особенность OXLOADER — способность unpack и execute malicious code directly in memory. Для этого используется последовательность с применением DonutLoader, техники, которая преобразует .NET assemblies в position-independent shellcode для in-memory execution.

После decrypt и unpack вредоносный код получает возможность динамически обрабатывать configuration и execution context. Это делает его более гибким и устойчивым к стандартным detection strategies, поскольку поведение может адаптироваться в зависимости от среды запуска.

Новая версия и устойчивость кампании

Исследователи также зафиксировали второй вариант OXLOADER, который маскируется под установщик Node.js. При этом он сохраняет тот же method of loading, что и исходная версия, а также использует indirect jumps для in-memory self-decryption.

Такое сходство между версиями указывает на системный подход злоумышленников: они стремятся сохранить operational consistency, минимизировать изменения в цепочке заражения и одновременно поддерживать высокий уровень evasion.

Что это значит для пользователей и защитников

OXLOADER показывает, как современные malware campaigns все чаще опираются не только на вредоносный код, но и на тщательно выстроенную цепочку доставки, маскировку под легитимное ПО и антианалитические техники. Для пользователей это означает, что риск может начинаться с обычного поиска в браузере и одного клика по sponsored ad.

Для специалистов по security эта кампания — еще одно подтверждение того, что защита должна учитывать не только signatures, но и поведенческие признаки, контроль загрузок из сторонних источников и мониторинг suspicious PowerShell activity, UAC elevation и memory-resident payloads.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: