x

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

ИИ-АССИСТЕНТ
SECURITY CAPSULE SIEM –

Первый в России интеллектуальный помощник в SIEM-системе

Автоматический анализ инцидентов, простое объяснение сложных угроз и точные рекомендации для быстрой реакции на атаки.

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ

УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК

Пентест для устойчивости и соответствия требованиям

Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.

Протестировать
22.06.2026 89 4 мин.

Новый лоадер OXLOADER использует вредоносные рекламные объявления Google для распространения CastleStealer

Исследователи в области кибербезопасности раскрыли подробности новой кампании, в рамках которой вредоносное ПО CastleStealer распространяется с помощью ранее неизвестного загрузчика под названием OXLOADER.

По данным Elastic Security Labs, в рамках этой кампании в качестве отправной точки для распространения вредоносного ПО используются вредоносные объявления Google Ads. Имеющиеся данные указывают на то, что злоумышленник, вероятно, является русскоговорящим и преследует финансовые цели, о чём свидетельствует наличие явных исключений, предотвращающих заражение компьютеров, расположенных в регионе Содружества Независимых Государств (СНГ). Кампании присвоен кодовый номер REF8372.

«Загрузчик использует несколько уровней обфускации (сглаживание потока управления, непрозрачные предикаты, смешанную булево-арифметическую логику), самомодифицирующиеся заглушки дешифрования и злоупотребляет секцией .reloc Windows для размещения шелл-кода», — отметили исследователи Даниэль Степаник и Цзя Юй Чань в техническом разборе.

Атака начинается, когда ничего не подозревающие пользователи вводят в поисковые системы, такие как Google, запросы вроде «lts version of node.js», после чего они перенаправляются на поддельный сайт («node-js[.]prentiva99[.]info»), который появляется благодаря поддельным рекламным объявлениям, публикуемым под проверенным именем «ВОЛОДИМИР ТЕРЕЩЕНКО», якобы проживающим в Украине.

На данный момент неизвестно, связана ли учетная запись рекламодателя с реальным злоумышленником, или же это подставная учетная запись либо купленная идентичность. Учетная запись рекламодателя вместе с его рекламными кампаниями была удалена из Google 14 мая 2026 года.

Пользователям, которые в конечном итоге попадают на этот сайт, предоставляется пакетный скрипт, размещенный на Storj — децентрализованной платформе облачного хранения с открытым исходным кодом. Злоупотребление Storj в очередной раз демонстрирует, как злоумышленники продолжают использовать легитимные сервисы для обхода репутационных фильтров на основе доменов.

При запуске пакетного скрипта отображается поддельный пользовательский интерфейс (UI) мастера установки, в то время как незаметно загружается полезный груз следующего этапа — исполняемый файл, размещенный на Storj и получивший название OXLOADER, — с помощью команды PowerShell и запускается с параметром -Verb RunAs, чтобы вызвать запрос системы контроля учетных записей пользователей Windows (UAC).

Затем в ходе атаки используется боковая загрузка DLL для запуска вредоносной DLL, которая затем расшифровывает и запускает полезную нагрузку CastleStealer. OXLOADER также использует такие техники, как сглаживание потока управления (CFF) и смешанную булево-арифметику (MBA), чтобы обойти статическое обнаружение, одновременно принимая меры, чтобы гарантировать, что он не запустится в средах с песочницей.

CastleStealer — это программа-крадец данных на базе .NET, которая недавно распространялась вместе с CastleLoader через приманку в стиле ClickFix, маскирующуюся под бесплатный инструмент для редактирования изображений, в рамках кампании под кодовым названием BackgroundFix. CastleLoader приписывается кластеру вредоносной активности, известному как GrayBravo.

«OXLOADER находится на ранней стадии эксплуатации, но технические решения, лежащие в его основе, указывают на то, что за этим семейством стоит следить», — отмечает Elastic. «Обфускация кода, меры противодействия виртуальным машинам, использование на первый взгляд безобидного кода для маскировки своих бинарных файлов и уникальные методы подготовки отражают целенаправленные инженерные решения, направленные на обход анализа».

«Эти усилия окупаются: низкие показатели обнаружения как статическими анализаторами, так и при тестах на запуск дают OXLOADER возможность действовать, пока его не выследят».

Новость дополняется...
Источник: https://thehackernews.com/2026/06/new-oxloader-loader-uses-malicious.html

Следите за киберугрозами вместе с экспертами CRATU!
Следите за киберугрозами вместе с экспертами CRATU!
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.

CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал

Возврат к списку

НКЦКИ (ГосСОПКА):

Соблюдайте требования государства — защищайте бизнес

Подключение к НКЦКИ — это гарантия соответствия 187-ФЗ.

Подключиться

ПОСЛЕДНИЕ НОВОСТИ