WordlistLoader i SynkLoader: nowe łańcuchy infekcji wykorzystujące ClickFix, WebDAV i phishing w Microsoft Teams - Security Bez Tabu

WordlistLoader i SynkLoader: nowe łańcuchy infekcji wykorzystujące ClickFix, WebDAV i phishing w Microsoft Teams

Cybersecurity news

Wprowadzenie do problemu / definicja

Badacze bezpieczeństwa opisali dwa nowe komponenty malware — WordlistLoader i SynkLoader — które pełnią rolę pośrednich etapów infekcji prowadzących do kradzieży poświadczeń, uruchamiania kolejnych ładunków i budowania trwałego dostępu do środowiska ofiary. Oba zagrożenia pokazują, że współczesne kampanie coraz częściej łączą socjotechnikę, legalne narzędzia systemowe oraz wieloetapowe ładowanie kodu w celu utrudnienia detekcji.

Choć oba malware działają odmiennie, ich wspólnym mianownikiem jest modularność, ukrywanie aktywności oraz wykorzystywanie zaufania użytkownika. W praktyce oznacza to większe ryzyko przejęcia kont, eskalacji dostępu i przygotowania gruntu pod kolejne etapy ataku, w tym działania ransomware.

W skrócie

  • WordlistLoader jest wykorzystywany w kampaniach ClickFix do dostarczania stealerów z rodziny Amatera.
  • Łańcuch infekcji opiera się na fałszywej weryfikacji CAPTCHA, ręcznym uruchomieniu polecenia przez użytkownika, wykorzystaniu WebDAV i uruchomieniu DLL przez rundll32.exe.
  • SynkLoader rozprzestrzenia się przez phishing w Microsoft Teams i podszywa się pod legalne narzędzia administracyjne.
  • Po infekcji SynkLoader może pobierać moduły odpowiedzialne za profilowanie systemu, utrwalenie dostępu, zdalne sterowanie oraz przechwytywanie haseł.
  • Oba łańcuchy infekcji utrudniają analizę dzięki obfuskacji, działaniu w pamięci i wykorzystywaniu natywnych komponentów Windows.

Kontekst / historia

Mechanizm ClickFix, określany również jako FakeCaptcha, stał się jednym z popularniejszych sposobów dostarczania malware. Jego skuteczność wynika z przeniesienia części wykonania na użytkownika końcowego, który sam uruchamia złośliwe polecenie pod pozorem nieszkodliwej weryfikacji. Taki model ogranicza potrzebę stosowania klasycznych exploitów i utrudnia obronę opartą wyłącznie na blokowaniu pobieranych plików.

W analizowanych kampaniach fałszywe ekrany weryfikacyjne pojawiały się na skompromitowanych stronach internetowych, do których wstrzyknięto złośliwy kod JavaScript. Operatorzy sięgali także po techniki utrudniające śledzenie infrastruktury, w tym korzystanie z legalnych usług CDN i mechanizmów ukrywających kolejne etapy łańcucha infekcji.

SynkLoader wpisuje się z kolei w rosnący trend nadużywania platform komunikacyjnych, takich jak Microsoft Teams, do prowadzenia ukierunkowanego phishingu. Podszywanie się pod dział wsparcia IT zwiększa wiarygodność komunikacji i podnosi skuteczność ataku, zwłaszcza w organizacjach silnie opartych na ekosystemie Microsoft 365.

Analiza techniczna

W przypadku WordlistLoader infekcja rozpoczyna się od strony wyświetlającej fałszywy komponent CAPTCHA. Po interakcji użytkownika z interfejsem do schowka kopiowane jest polecenie, które ofiara ma uruchomić w oknie Run systemu Windows. Następnie wykorzystywany jest conhost do uruchomienia ukrytego procesu cmd.exe, mapowany jest zdalny udział WebDAV przez pushd, a finalnie loader uruchamiany jest przy użyciu rundll32.exe.

Technicznie istotne jest tu połączenie kilku metod omijania detekcji. WebDAV pozwala na pobieranie i wykonywanie komponentów zdalnych w sposób mniej oczywisty niż tradycyjne pobranie pliku wykonywalnego. Uruchamianie procesów z ograniczoną widocznością zmniejsza szansę zauważenia aktywności przez użytkownika, a obfuskacja składni poleceń utrudnia zarówno analizę statyczną, jak i detekcję opartą na prostych wzorcach.

Sam WordlistLoader działa jako etap pośredni odpowiedzialny za rekonstrukcję shellcode’u wykorzystywanego w dalszych fazach ataku. Charakterystycznym elementem jest sposób reprezentacji danych binarnych — shellcode może być zapisany jako sekwencja zwykłych angielskich słów, gdzie każde słowo odpowiada pojedynczemu bajtowi. Opisano również wariant wykorzystujący segmenty zakodowane jako UUID, co dodatkowo utrudnia wykrycie sygnaturowe.

Kolejny etap obejmuje reflective loading, czyli załadowanie właściwego malware bez klasycznej instalacji na dysku. W opisywanych kampaniach loader dostarczał stealer z rodziny Amatera. Dodatkowo wskazano na techniki ograniczania śladów telemetrycznych, w tym obejścia mechanizmów monitorowania aktywności w systemie Windows.

SynkLoader korzysta z innego wektora początkowego. Atak rozpoczyna się od wiadomości phishingowej w Microsoft Teams, po której ofiara pobiera pakiet MSI podszywający się pod legalne narzędzie administracyjne. Po uruchomieniu instalatora wykonywany jest skrypt PowerShell działający w pamięci, który rozpakowuje archiwum i uruchamia loader napisany w Pythonie.

Loader wybiera jeden z zakodowanych serwerów dowodzenia i kontroli, komunikuje się z nim w nieregularnych odstępach czasu i pobiera kolejne moduły. Zidentyfikowane komponenty obejmują profilowanie systemu, utrwalenie dostępu za pomocą harmonogramu zadań, fałszywy ekran blokady Windows do przechwycenia hasła, reverse proxy umożliwiające dostęp do usług sieci lokalnej, zdalną powłokę PowerShell, moduł VNC do podglądu i kontroli pulpitu oraz mechanizm raportowania aktywnych modułów.

Konsekwencje / ryzyko

WordlistLoader stanowi poważne zagrożenie głównie dlatego, że skutecznie dostarcza malware nastawione na kradzież danych i artefaktów uwierzytelniających. Udana infekcja może prowadzić do przejęcia kont, tokenów sesyjnych i zapisanych sekretów, a następnie do dalszego ruchu bocznego, kompromitacji poczty, usług VPN i innych zasobów organizacji.

SynkLoader niesie jeszcze szersze konsekwencje operacyjne. Oprócz przechwytywania haseł zapewnia trwały dostęp, zdalne wykonywanie poleceń, możliwość przekierowywania ruchu i interaktywne sterowanie stacją roboczą. Taki profil narzędzia jest szczególnie niebezpieczny, ponieważ może służyć zarówno do bezpośredniej eksfiltracji danych, jak i do przygotowania dostępu pod dalszą sprzedaż lub wykorzystanie przez inne grupy przestępcze.

Dla zespołów SOC i IR wyzwaniem jest to, że oba łańcuchy wykorzystują powszechnie spotykane komponenty, takie jak PowerShell, rundll32.exe, conhost.exe, harmonogram zadań czy infrastruktura chmurowa. Bez odpowiedniej telemetrii behawioralnej aktywność malware może częściowo przypominać legalne działania administracyjne.

Rekomendacje

Organizacje powinny wzmocnić ochronę przed technikami ClickFix i scenariuszami typu paste-and-run. Kluczowe znaczenie mają szkolenia użytkowników, ograniczanie możliwości uruchamiania nieautoryzowanych poleceń z okna Run oraz monitorowanie nietypowych łańcuchów procesów prowadzących do cmd.exe, conhost.exe i rundll32.exe.

  • Monitorować mapowanie zdalnych udziałów WebDAV połączone z wykonaniem DLL.
  • Ograniczyć lub ściśle nadzorować użycie PowerShell, rundll32.exe i skryptów wykonywanych wyłącznie w pamięci.
  • Wdrożyć reguły EDR wykrywające sekwencje procesów łączące przeglądarkę lub explorer.exe z cmd.exe, a następnie z WebDAV i rundll32.exe.
  • W środowiskach Microsoft 365 ograniczyć komunikację z nieznanych tenantów i wzmocnić weryfikację tożsamości działu IT.
  • Kontrolować możliwość pobierania i uruchamiania pakietów MSI z nietypowych lokalizacji chmurowych.
  • Analizować nowe zadania harmonogramu, niespodziewane użycie VNC, reverse proxy na stacjach roboczych oraz procesy Pythona poza standardowym zakresem użycia.

W przypadku potwierdzenia incydentu host należy traktować jako potencjalnie w pełni przejęty. Oznacza to konieczność izolacji stacji, resetu haseł, unieważnienia aktywnych tokenów sesyjnych oraz przeglądu logów dostępu do usług SaaS i środowiska wewnętrznego w celu wykrycia dalszej eskalacji.

Podsumowanie

WordlistLoader i SynkLoader pokazują dwa dojrzałe modele działania współczesnego malware: socjotechnicznie aktywowane łańcuchy infekcji wykorzystujące legalne narzędzia systemowe oraz modularne zestawy do przejmowania dostępu i kradzieży poświadczeń. W obu przypadkach nacisk położono na etapowanie ładunków, ukrywanie aktywności i utrudnianie klasycznej analizy.

Dla obrońców to wyraźny sygnał, że same wskaźniki IOC nie wystarczają. Coraz większe znaczenie ma detekcja behawioralna, korelacja procesów, monitoring nietypowych działań użytkownika oraz szybkie reagowanie na symptomy kradzieży poświadczeń i zdalnego dostępu.

Źródła

  1. The Hacker News — WordlistLoader Delivers Amatera via ClickFix, SynkLoader Phishes Windows Passwords — https://thehackernews.com/2026/08/wordlistloader-delivers-amatera-via.html
  2. Gen Digital — research referenced in coverage of WordlistLoader and Amatera — https://www.gendigital.com/
  3. Microsoft — threat intelligence guidance on ClickFix-style WebDAV and rundll32 infection chains — https://www.microsoft.com/
  4. Expel — reporting on malicious use of CDN infrastructure and SynkLoader-related activity — https://expel.com/
  5. eSentire — observations on related ClickFix campaigns delivering stealer malware — https://www.esentire.com/