
Ngarkues të Rinj Malware Synojnë Përdoruesit e Windows përmes ClickFix dhe Teams
Studiuesit e sigurisë detajojnë WordlistLoader dhe SynkLoader, malware të ri që përdor faqe të rreme CAPTCHA dhe phishing në Microsoft Teams për të vjedhur të dhëna dhe fjalëkalime.
Studiuesit e sigurisë kanë dokumentuar dy ngarkues të rinj malware për Windows, WordlistLoader dhe SynkLoader, të cilët përdorin faqe të rreme CAPTCHA dhe phishing në Microsoft Teams për të shpërndarë një vjedhës informacioni dhe për të kapur fjalëkalime hyrjeje. Gen Digital raportoi se WordlistLoader po përdoret në fushatat ClearFake për të instaluar Amatera Stealer, i njohur gjithashtu si ACR Stealer ose AcridRain Stealer, përmes teknikës ClickFix. Në një sulm ClickFix, një faqe tregon një kuti bindëse "Unë nuk jam robot"; pasi vizitori klikon mbi të, një komandë keqdashëse kopjohet në clipboard dhe viktimës i thuhet ta ngjisë atë në dialogun Run të Windows dhe ta ekzekutojë. Kjo komandë shkarkon WordlistLoader dhe përfundimisht ekzekuton Amatera, sipas studiuesit të sigurisë Vojtěch Krejsa.
Kërkesat ClickFix injektohen në faqe reale që sulmuesit i kanë komprometuar më parë. JavaScript-i keqdashës shtohet si një bllok i koduar Base64 (Base64 është një kodim teksti që mund të fshehë kodin e vërtetë). Ky bllok kontakton një kontratë inteligjente të ruajtur në një blockchain për të marrë një pjesë tjetër JavaScript dhe për ta ekzekutuar atë, një teknikë që studiuesit e quajnë EtherHiding, sepse kodi keqdashës është i fshehur në blockchain. Disa faqe të komprometuara të vëzhguara që shërbenin këto kërkesa përfshinin abogadosrosarinos[.]com, aptisweb[.]com, avene-hebergement[.]com, https-xhamster[.]com, www.caesarjaco.co[.]id dhe skybap[.]shop. Në muajt e fundit, fushatat ClearFake kanë abuzuar gjithashtu me rrjetin legjitim të shpërndarjes së përmbajtjes cdn.jsdelivr.net për të pritur JavaScript-in keqdashës dhe skriptin PowerShell të sulmuesit. Expel vuri në dukje se jsDelivr tenton t'i heqë shpejt depot e aktorit, por EtherHiding u lejon sulmuesve të ndryshojnë URL-të e djegura me ato të reja funksionale. Vetë komanda ClickFix është projektuar për fshehtësi: ajo nis një proces të fshehur cmd.exe përmes conhost, harton një ndarje të largët WebDAV (një ndarje skedari në rrjet) me pushd, dhe më pas nis ngarkuesin me rundll32.exe (një mjet legjitim i Windows për ekzekutimin e kodit nga një skedar biblioteke). Microsoft ka përshkruar veçmas të njëjtën qasje WebDAV në tre forma komandash të regjistruara: një thirrje direkte rundll32, një ndarje WebDAV e montuar me pushd e ndjekur nga rundll32.exe, dhe një ekzekutim i errësuar pushd pa kokë i ndjekur nga rundll32.exe, ku i fundit përputhet me zinxhirin e infektimit WordlistLoader. Në variantin e avancuar, komanda përdor conhost.exe --headless për të fshehur dritaret e konsolës dhe përdor errësimin e variablave të mjedisit me zgjerim të vonuar të variablave për të fshehur pushd, rundll32 dhe emrin e hostit të largët.
WordlistLoader është një fazë e ndërmjetme në zinxhirin e infektimit Amatera. Detyra e tij kryesore është të rindërtojë shellcode, kod makine i papërpunuar që shërben si pikë hyrjeje për fazat e mëvonshme. Gen Digital tha se ngarkuesi përdor një metodë të bazuar në pika ndërprerjeje harduerike për të anashkaluar Event Tracing for Windows (ETW), një sistem regjistrimi i integruar i Windows, në mënyrë që të lërë më pak gjurmë. Familja e malware merr emrin sepse shellcode ruhet si një sekuencë fjalësh të thjeshta angleze, ku çdo fjalë përfaqëson një bajt. Gen gjithashtu gjeti një variant që e ruan shellcode si një grup blloqesh të koduara UUID me 16 bajt (identifikues të gjatë të rastësishëm). Shellcode i rindërtuar më pas ia kalon kontrollin një ngarkuesi reflektues, një teknikë që ngarkon një program direkt në memorie pa e shkruar në disk, dhe ai ngarkues reflektues shpaketon dhe ngarkon Amatera 4.3.3-alpha1. I njëjti ngarkues reflektues u pa në fund të prillit 2026 në një fushatë tjetër ClickFix. Më herët në 2026, studiuesit vëzhguan ngarkues të bazuar në Python që shpërndanin ACR Stealer, por tani ato janë zëvendësuar nga WordlistLoader. ACR Stealer është shtyrë gjithashtu përmes kërkesave ClickFix që shkaktojnë MSHTA, hosti i aplikacioneve HTML të Windows, për të marrë dhe ekzekutuar përmbajtje të largët HTA, duke çuar në një ngarkues VBScript që deshifron PowerShell dhe merr një imazh JPEG nga një shërbim pritjeje imazhesh për të nxjerrë ngarkesën e vjedhësit në memorie. Versioni më i fundit i Amatera shton errësim statik të përditësuar, thirrje të forcuara të syscall përmes tranzicionit WoW64 (nënsistemi i Windows që lejon programet 32-bit të funksionojnë në Windows 64-bit), trampolina të gjeneruara dinamikisht x64 indirekte syscall të thirrura përmes Heaven's Gate (një teknikë për kalimin midis kodit 32-bit dhe 64-bit), dhe një anashkalim të ridizajnuar të enkriptimit të lidhur me aplikacionin i frymëzuar nga Remus Stealer.
Veçmas, Expel zbuloi SynkLoader në një fushatë phishing në Microsoft Teams në mes të gushtit 2025. Një sulmues që përdorte një adresë emaili Microsoft 365 onmicrosoft.com dhe emrin e shfaqur "IT Service Desk" kontaktoi një objektiv dhe e bindi atë të shkarkonte dhe instalonte një instalues MSI (një paketë instalimi e Microsoft) nga një pikë fundore e ruajtjes së skedarëve Azure (filereserve.blob.core.windows[.]net/vgnghuyk/331/331.msi). Instaluesi paraqitej si PowerShell Cleaner, dhe për shkak se skedari vinte nga një URL e ruajtjes së bllokut Azure të Microsoft (ruajtja e skedarëve në renë kompjuterike të Microsoft), dukej sikur kishte ardhur nga Microsoft. Pasi u ekzekutua, MSI nxori një arkiv ZIP dhe një skript PowerShell; skripti u ekzekutua në memorie dhe nisi një ngarkues të bazuar në Python. Ai ngarkues zgjedh rastësisht një nga tre domainet e paracaktuara të komandës dhe kontrollit (C2) (serverë që sulmuesit përdorin për të dërguar udhëzime në kompjuterët e infektuar), kontrollon me serverin, dhe fle për 90 deri në 120 sekonda midis kërkesave përpara se të deshifrojë dhe ekzekutojë çfarëdo që serveri kthen. Expel identifikoi të paktën shtatë module: një Profilues Sistemi i shkruar në C# që mbledh informacion për makinën; një Modul Qëndrueshmërie që krijon një detyrë të planifikuar me emër të rastësishëm për të nisur SynkLoader në çdo hyrje dhe çdo ditë në orën 10 të mëngjesit; PhishLocker, i cili tregon një ekran të rremë bllokimi i Windows për të vjedhur fjalëkalimin e përdoruesit; TrafficRedirector, një proxy i kundërt që i jep sulmuesit akses në shërbimet lokale të rrjetit; një Trojan i aksesit të largët (RAT) Interactive Shell për ekzekutimin e komandave PowerShell; StreamMaster, një modul Virtual Network Computing (VNC) për transmetimin e desktopit të viktimës dhe kontrollin e miut dhe tastierës; dhe një skript Status Checker që raporton cilat module janë aktive. Studiuesi i Expel, Marcus Hutchins, përshkroi kontaktin fillestar. Ende nuk është e qartë se cili është qëllimi përfundimtar i operatorit, por Expel dyshon se grupi i mjeteve mund t'i përkasë një grupi ransomware ose një ndërmjetësi të aksesit fillestar, një kriminel që depërton në rrjete dhe ua shet atë akses të tjerëve.
Në një përditësim të ndarë pas botimit origjinal, të përditësuar më 26 gusht 2026, ReliaQuest tha se vëzhgoi të njëjtin ngarkues PowerShell SynkLoader të shpërndarë përmes vishing (phishing me zë, telefonata që mashtrojnë njerëzit) dhe mesazheve në Microsoft Teams që imitonin stafin e mbështetjes IT. Zinxhirët e shpërndarjes ende i çojnë viktimat në një MSI të rremë "PowerShell Cleaner" të pritur në Azure Blob Storage legjitim, duke pasqyruar gjetjet e Expel. ReliaQuest shtoi se SynkLoader deshifron ngarkesën e tij në memorie dhe kontrollon një hash kriptografik përpara se ta ekzekutojë; nëse ngarkesa është ndryshuar ose nxjerrë gabimisht, ngarkuesi dështon në heshtje në vend që të vazhdojë. Ngarkuesi është vëzhguar gjithashtu duke vendosur një derë të pasme modulare Python të quajtur ss[.]py që i merr aftësitë e tij nga një server komandë-dhe-kontroll në kohën e ekzekutimit në vend që t'i ngulitë ato në ngarkesë. Kjo zvogëlon dukshmërinë mjekoligjore dhe i lejon operatorit të shtojë funksione të reja pa ndryshuar skedarin e dorëzuar. ReliaQuest e përmblodhi fushatën si kombinim i infrastrukturës së besuar të pritjes në renë kompjuterike, imitimit të mbështetjes IT, ekzekutimit të PowerShell në memorie, dhe komponentëve Python të marrë në mënyrë dinamike për të qëndruar nën radarët e kontrolleve të emailit, rrjetit dhe sandbox. Për pronarët e faqeve të internetit, ana ClickFix e kësaj historie është një kujtesë se çdo faqe legjitime mund të kthehet në një faqe shpërndarjeje nëse nuk mbahet e përditësuar dhe e monitoruar; pritja e menaxhuar WordPress me monitorim të integruar sigurie, si AEU Hosting, është një mënyrë praktike për të reduktuar këtë rrezik.
Si të Mbroheni
- Nëse një faqe interneti ndonjëherë ju kërkon të shtypni Windows+R dhe të ngjisni një komandë pas një kutie CAPTCHA ose "Unë nuk jam robot", mos e bëni; mbyllni faqen.
- Trajtoni mesazhet ose telefonatat e papritura në Microsoft Teams nga "mbështetja IT" si të dyshimta dhe kurrë mos instaloni një skedar që ata dërgojnë pa u konsultuar me departamentin tuaj real IT.
- Aktivizoni vërtetimin me shumë faktorë në llogaritë tuaja në mënyrë që një fjalëkalim i vjedhur vetëm të mos jetë i mjaftueshëm për një sulmues për t'u identifikuar.
- Mbani të përditësuar sistemin operativ, shfletuesin dhe aplikacionet tuaja në mënyrë që dobësitë e njohura të sigurisë të rregullohen.
- Nëse drejtoni një faqe interneti, përdorni një shërbim pritjeje të menaxhuar që e mban platformën tuaj të përditësuar dhe monitoron për skedarë të infektuar.
Termat e Shpjeguar
- ClickFix Një mashtrim që e bën përdoruesin të ekzekutojë një komandë të dëmshme duke u paraqitur si një kontroll CAPTCHA.
- EtherHiding Fshehja e kodit keqdashës duke e ruajtur atë në një blockchain dhe duke e marrë atë kur faqja ngarkohet.
- WebDAV Një mënyrë për të hyrë në skedarë në një server të largët, e abuzuar këtu për të ngarkuar programe të dëmshme.
- Shellcode Kod makine i papërpunuar që një sulmues përdor si hapin e parë të një infektimi.
- Event Tracing for Windows (ETW) Një sistem regjistrimi i integruar i Windows që sulmuesit përpiqen ta anashkalojnë për të mos lënë gjurmë.
- Command-and-control (C2) Një server që sulmuesit përdorin për të dërguar udhëzime në kompjuterët e infektuar.
- Initial access broker Një kriminel që depërton në rrjete dhe ua shet atë akses kriminelëve të tjerë, shpesh grupeve ransomware.
- Vishing Phishing me zë, telefonata që mashtrojnë njerëzit për të dhënë akses ose për të instaluar malware.