WordlistLoader phát tán Amatera qua ClickFix, SynkLoader lừa đảo mật khẩu Windows

Các nhà nghiên cứu bảo mật đã phát hiện hai dòng mã độc mới mang tên WordlistLoader và SynkLoader, được sử dụng để phân phối các payload giai đoạn sau và có khả năng bán quyền truy cập cho các nhóm ransomware. WordlistLoader hiện đang được sử dụng để phát tán Amatera Stealer thông qua các chiến dịch ClearFake sử dụng kỹ thuật ClickFix lừa đảo người dùng.
Cảnh báo mã độc WordlistLoader và SynkLoader

Các nhà nghiên cứu an ninh mạng đã gắn cờ hai dòng mã độc mới có tên là WordlistLoader và SynkLoader, được sử dụng để phân phối các payload giai đoạn tiếp theo và có khả năng bán quyền truy cập cho các nhóm ransomware.

Theo những phát hiện từ Gen Digital, WordlistLoader đang được sử dụng để phân phối Amatera Stealer (còn gọi là ACR Stealer hoặc AcridRain Stealer) thông qua các chiến dịch ClearFake. Các chiến dịch này sử dụng kỹ thuật ClickFix (còn gọi là FakeCaptcha) để lừa nạn nhân thực hiện các lệnh độc hại dưới chiêu bài hoàn thành kiểm tra xác minh CAPTCHA.

"Khi khách truy cập nhấp vào hộp kiểm 'Tôi không phải là robot', họ sẽ được dẫn dắt qua luồng ClickFix quen thuộc, nơi một lệnh độc hại được sao chép vào clipboard của họ và nạn nhân được hướng dẫn dán lệnh đó vào hộp thoại Windows Run và thực thi, dẫn đến việc tải xuống WordlistLoader và cuối cùng là thực thi Amatera," nhà nghiên cứu bảo mật Vojtěch Krejsa cho biết.

Các thông báo ClickFix được hiển thị trên các trang web thực bị xâm nhập bằng mã JavaScript độc hại được chèn dưới dạng một blob mã hóa Base64. Blob này sẽ lấy một JavaScript khác từ một smart contract được lưu trữ trên blockchain, một phương pháp được gọi là EtherHiding, và thực thi mã được lấy về một cách linh hoạt. Một số trang web bị xâm nhập phục vụ các thông báo ClickFix bao gồm:

  • abogadosrosarinos[.]com
  • aptisweb[.]com
  • avene-hebergement[.]com
  • https-xhamster[.]com
  • www.caesarjaco.co[.]id
  • skybap[.]shop

Trong những tháng gần đây, các chiến dịch ClearFake đã được cải tiến để sử dụng "cdn.jsdelivr[.]net" để lưu trữ JavaScript độc hại của kẻ tấn công, làm nổi bật việc lạm dụng Mạng phân phối nội dung (CDN) hợp pháp để triển khai các payload độc hại.

Lệnh ClickFix sử dụng "conhost" để khởi chạy một tiến trình "cmd.exe" ẩn, sau đó ánh xạ một chia sẻ WebDAV từ xa bằng pushd và cuối cùng khởi chạy loader thông qua "rundll32.exe." Cần lưu ý rằng cách tiếp cận dựa trên WebDAV này trùng khớp với một chiến dịch tương tự được Microsoft nhấn mạnh gần đây.

Trong chiến dịch này, thông báo ClickFix hướng dẫn mục tiêu chạy một lệnh khởi chạy "cmd.exe", sau đó gọi "rundll32.exe" để tải một DLL từ một chia sẻ WebDAV từ xa được truy cập qua HTTPS. Ba phiên bản khác nhau của lệnh đã được ghi nhận:

  • Gọi trực tiếp rundll32
  • Sử dụng pushd để gắn kết chia sẻ WebDAV sau đó gọi rundll32.exe
  • Thực thi pushd ẩn và bị làm xáo trộn (obfuscated) sau đó gọi rundll32.exe (khớp với chuỗi lây nhiễm WordlistLoader)

"Trong biến thể nâng cao hơn, những kẻ tấn công tăng cường khả năng ẩn mình bằng cách khởi chạy các lệnh thông qua conhost.exe –headless, ngăn chặn các cửa sổ console hiển thị và sử dụng kỹ thuật xáo trộn biến môi trường với việc mở rộng biến trễ để che giấu các thành phần thực thi quan trọng như pushd, rundll32 và tên máy chủ từ xa," Microsoft cho biết.

Phân tích WordlistLoader

Mục đích chính của WordlistLoader là tái cấu trúc một shellcode đóng vai trò là điểm nhập cho các giai đoạn tiếp theo. Đồng thời, nó sử dụng phương pháp dựa trên hardware-breakpoint để vượt qua Event Tracing for Windows (ETW) và tránh để lại dấu vết của hoạt động độc hại.

WordlistLoader lấy tên từ việc shellcode được lưu trữ dưới dạng mã hóa của một chuỗi các từ tiếng Anh thông thường, với mỗi từ đại diện cho một byte. Gen Digital cho biết họ cũng xác định được một biến thể thay thế danh sách từ bằng một mảng các đoạn mã hóa UUID 16 byte.

SynkLoader được phát tán qua Microsoft Teams Phishing

Sự phát triển này diễn ra khi SynkLoader được phân phối thông qua một chiến dịch phishing trên Microsoft Teams để đánh cắp thông tin đăng nhập hệ thống của nạn nhân bằng cách hiển thị màn hình khóa giả mạo. Hoạt động này được Expel phát hiện vào giữa tháng 8 năm 2025.

Kẻ tấn công sử dụng email có đuôi @onmicrosoft.com để tiếp cận mục tiêu dưới danh nghĩa IT Service Desk, thuyết phục người dùng tải xuống và cài đặt trình cài đặt MSI từ một điểm cuối lưu trữ tệp của Microsoft Azure, làm cho tệp có vẻ như đến từ Microsoft.

Trình cài đặt MSI tự xưng là PowerShell Cleaner, khi chạy sẽ giải nén một kho lưu trữ ZIP và một script PowerShell. Script này được sử dụng để khởi chạy một loader dựa trên Python, kết nối với các tên miền C2 và tải về các module độc hại. Ít nhất bảy module khác nhau đã được xác định:

  • System Profiler: Một DLL C# để thu thập dữ liệu về hệ thống mục tiêu.
  • Persistence Module: Một DLL để tạo tác vụ lập lịch (scheduled task) khởi chạy SynkLoader mỗi khi nạn nhân đăng nhập.
  • PhishLocker: Một DLL phục vụ màn hình khóa Windows giả mạo để lấy mật khẩu đăng nhập.
  • TrafficRedirector: Một proxy ngược cho phép kẻ tấn công truy cập các dịch vụ mạng nội bộ.
  • Interactive Shell: Một module RAT để thực thi các lệnh PowerShell.
  • StreamMaster: Một module VNC để truyền phát màn hình và điều khiển chuột/bàn phím từ xa.
  • Status Checker: Script Python để báo cáo trạng thái của các module đang chạy.

Hiện chưa rõ mục tiêu cuối cùng của kẻ vận hành, nhưng có nghi vấn rằng bộ công cụ này có thể là một phần của nhóm ransomware hoặc một môi giới truy cập ban đầu (initial access broker).