Nova Técnica de Ocultação de Malware WordlistLoader
Uma nova campanha de malware para Windows está escondendo código malicioso dentro de palavras comuns em inglês, tornando o payload menos suspeito durante a análise. A técnica está sendo usada para entregar o Amatera Stealer, uma ameaça de roubo de informações que visa dados sensíveis armazenados em sistemas infectados. A campanha depende do ClearFake, uma operação de longa data que compromete sites legítimos e coloca verificações de CAPTCHA falsas sobre páginas reais.
Como o WordlistLoader Funciona
Analistas da GenDigital identificaram o novo carregador, chamado WordlistLoader, e descobriram que ele reconstrói shellcode oculto a partir de uma lista de palavras comuns em inglês. O WordlistLoader armazena seu código de próxima etapa como uma sequência de palavras em inglês puro. Cada palavra corresponde a um único byte através de uma lista específica de compilação contendo 256 palavras únicas.
O carregador processa a sequência de palavras, encontra a posição de cada palavra na lista e escreve o byte correspondente na memória. Em termos simples, uma lista de palavras aparentemente inofensiva se torna malware executável apenas após o carregador traduzi-lo de volta para código de máquina. Isso torna a inspeção estática mais difícil, pois ferramentas de segurança e analistas podem inicialmente encontrar texto legível em vez de um bloco óbvio de shellcode.
Ciclo de Infecção e Engenharia Social
A campanha começa em sites hackeados onde atacantes injetam JavaScript em páginas legítimas. O código injetado pode usar EtherHiding, uma técnica que recupera conteúdo malicioso adicional de um contrato inteligente blockchain, antes de apresentar um CAPTCHA falso ao visitante. Após um visitante clicar no prompt falso de "Não sou um robô", o site copia um comando para a área de transferência do Windows.
A vítima é então instruída a abrir a caixa de diálogo Executar e colar o comando, iniciando sem saber um processo de comando oculto que acessa um compartilhamento WebDAV remoto e lança um DLL malicioso através do rundll32. Este método de entrega é particularmente eficaz porque usa componentes nativos do Windows em vez de exigir uma exploração tradicional.
Variantes e Evasão
A GenDigital também encontrou uma variante modificada do WordlistLoader que troca a lista de palavras em inglês por valores UUID. Nessa versão, cada UUID representa um bloco de 16 bytes de código, mostrando que os operadores podem alterar o método de codificação sem mudar o fluxo de execução mais amplo.
O carregador não se limita a esconder código. Antes de lançar o payload reconstruído, ele verifica se outra cópia já está em execução, tenta restaurar funções de módulo do sistema alteradas e interfere no registro de eventos do Windows. Essas ações são projetadas para tornar o monitoramento de segurança e a investigação mais difíceis.
Amatera Stealer e Dados Alvo
O WordlistLoader eventualmente lança o Amatera, também conhecido como ACR Stealer. O Amatera tem sido atualizado ativamente e inclui ofuscação de código mais forte, métodos para evitar ganchos de segurança e rotinas destinadas a recuperar chaves de criptografia de navegador protegidas. O stealer pode visar informações mantidas no navegador, incluindo credenciais e dados que podem ser valiosos para tomada de conta de conta ou fraude adicional.
Suas versões mais recentes também usam técnicas destinadas a interagir com processos de navegador de 64 bits e obter chaves protegidas pelo recurso de Criptografia Vinculada ao Aplicativo do Chromium.
Recomendações de Defesa
Os usuários devem tratar qualquer CAPTCHA, aviso de navegador ou solicitação de verificação de site que os peça para abrir Executar, Terminal, Prompt de Comando ou PowerShell como malicioso. Serviços legítimos de CAPTCHA não exigem que os usuários cole comandos no Windows.
Organizações devem também monitorar atividade incomum do rundll32, execução de comando acionada pela área de transferência, conexões WebDAV e visitas a sites comprometidos. A conscientização do usuário permanece uma parte crítica da defesa de endpoint.
Indicadores de Comprometimento (IoCs)
Os seguintes indicadores foram observados na campanha:
- Sites Comprometidos: abogadosrosarinos[.]com, aptisweb[.]com, avene-hebergement[.]com
- Domínios WebDAV: shop-nitrilean[.]com, shop-thyrafemmebalance[.]com
- Arquivos DLL: gmwmvymdzgqgptwbslq.dll, azjsbxanuofzndqtmtlv.dll
- Hashes SHA-256: eb883ff84700245a199dfbe120c3c2012b2dbf1ec97b26721fbda3ee7445c85ac (WordlistLoader)
- Domínios C2: health[.]luminexus[.]cc, stream[.]luminfrastructure[.]cc
Nota: Os endereços IP e domínios estão intencionalmente desformados (ex: [.]) para evitar resolução acidental. Re-formatar apenas dentro de plataformas controladas de inteligência de ameaças como MISP, VirusTotal ou SIEM.