ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК
Пентест для устойчивости и соответствия требованиям
Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.
ПротестироватьНовый лоадер OXLOADER использует вредоносные рекламные объявления Google для распространения CastleStealer
Исследователи в области кибербезопасности раскрыли подробности новой кампании, в рамках которой вредоносное ПО CastleStealer распространяется с помощью ранее неизвестного загрузчика под названием OXLOADER.
По данным Elastic Security Labs, в рамках этой кампании в качестве отправной точки для распространения вредоносного ПО используются вредоносные объявления Google Ads. Имеющиеся данные указывают на то, что злоумышленник, вероятно, является русскоговорящим и преследует финансовые цели, о чём свидетельствует наличие явных исключений, предотвращающих заражение компьютеров, расположенных в регионе Содружества Независимых Государств (СНГ). Кампании присвоен кодовый номер REF8372.
«Загрузчик использует несколько уровней обфускации (сглаживание потока управления, непрозрачные предикаты, смешанную булево-арифметическую логику), самомодифицирующиеся заглушки дешифрования и злоупотребляет секцией .reloc Windows для размещения шелл-кода», — отметили исследователи Даниэль Степаник и Цзя Юй Чань в техническом разборе.
Атака начинается, когда ничего не подозревающие пользователи вводят в поисковые системы, такие как Google, запросы вроде «lts version of node.js», после чего они перенаправляются на поддельный сайт («node-js[.]prentiva99[.]info»), который появляется благодаря поддельным рекламным объявлениям, публикуемым под проверенным именем «ВОЛОДИМИР ТЕРЕЩЕНКО», якобы проживающим в Украине.
На данный момент неизвестно, связана ли учетная запись рекламодателя с реальным злоумышленником, или же это подставная учетная запись либо купленная идентичность. Учетная запись рекламодателя вместе с его рекламными кампаниями была удалена из Google 14 мая 2026 года.
Пользователям, которые в конечном итоге попадают на этот сайт, предоставляется пакетный скрипт, размещенный на Storj — децентрализованной платформе облачного хранения с открытым исходным кодом. Злоупотребление Storj в очередной раз демонстрирует, как злоумышленники продолжают использовать легитимные сервисы для обхода репутационных фильтров на основе доменов.
При запуске пакетного скрипта отображается поддельный пользовательский интерфейс (UI) мастера установки, в то время как незаметно загружается полезный груз следующего этапа — исполняемый файл, размещенный на Storj и получивший название OXLOADER, — с помощью команды PowerShell и запускается с параметром -Verb RunAs, чтобы вызвать запрос системы контроля учетных записей пользователей Windows (UAC).
Затем в ходе атаки используется боковая загрузка DLL для запуска вредоносной DLL, которая затем расшифровывает и запускает полезную нагрузку CastleStealer. OXLOADER также использует такие техники, как сглаживание потока управления (CFF) и смешанную булево-арифметику (MBA), чтобы обойти статическое обнаружение, одновременно принимая меры, чтобы гарантировать, что он не запустится в средах с песочницей.
CastleStealer — это программа-крадец данных на базе .NET, которая недавно распространялась вместе с CastleLoader через приманку в стиле ClickFix, маскирующуюся под бесплатный инструмент для редактирования изображений, в рамках кампании под кодовым названием BackgroundFix. CastleLoader приписывается кластеру вредоносной активности, известному как GrayBravo.
«OXLOADER находится на ранней стадии эксплуатации, но технические решения, лежащие в его основе, указывают на то, что за этим семейством стоит следить», — отмечает Elastic. «Обфускация кода, меры противодействия виртуальным машинам, использование на первый взгляд безобидного кода для маскировки своих бинарных файлов и уникальные методы подготовки отражают целенаправленные инженерные решения, направленные на обход анализа».
«Эти усилия окупаются: низкие показатели обнаружения как статическими анализаторами, так и при тестах на запуск дают OXLOADER возможность действовать, пока его не выследят».
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.
CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал
НКЦКИ (ГосСОПКА):
Соблюдайте требования государства — защищайте бизнес
Подключение к НКЦКИ — это гарантия соответствия 187-ФЗ.
Подключиться


