Хакеры маскируют вредоносные цепочки под CAPTCHA и крадут пароли Windows
Исследователи обнаружили две связанные с Windows вредоносные цепочки, которые используют социальную инженерию, легитимные сервисы и запуск кода в памяти. Первая доставляет похититель данных Amatera через загрузчик WordlistLoader, вторая применяет SynkLoader для кражи паролей Windows и удалённого доступа к корпоративным системам.
Как работает атака через поддельную CAPTCHA
18 августа 2026 года компания Gen Digital сообщила о загрузчике WordlistLoader, который распространяется через кампании ClearFake. Операторы взламывают легитимные сайты и внедряют в их страницы вредоносный JavaScript. После этого посетителю показывают поддельную проверку «Я не робот».
После нажатия на флажок пользователь получает инструкцию открыть окно «Выполнить» сочетанием клавиш Win + R, вставить команду из буфера обмена и запустить её. На самом деле команда открывает скрытый процесс cmd.exe через conhost.exe, подключает удалённый WebDAV-ресурс по HTTPS и запускает DLL с помощью rundll32.exe.
Исследователи Gen Digital связали эту схему с техникой EtherHiding. Вредоносный JavaScript извлекается из смарт-контракта в блокчейне, а затем динамически выполняется на скомпрометированном сайте. Дополнительным элементом кампании стал CDN jsDelivr, который злоумышленники использовали для размещения PowerShell-кода. Такой подход затрудняет блокировку атаки по доменам и IP-адресам.
WordlistLoader подготавливает запуск Amatera
WordlistLoader выступает промежуточным звеном в цепочке заражения. Он проверяет наличие другого экземпляра, снимает пользовательские перехваты с загруженных модулей и пытается обойти журналирование Windows через аппаратную точку останова на функции NtTraceEvent.
Название загрузчика связано с методом хранения шелл-кода. Вредоносный код представлен последовательностью обычных английских слов, каждое из которых соответствует одному байту. В другом обнаруженном варианте вместо слов используются UUID, кодирующие фрагменты размером 16 байт.
После восстановления шелл-кода загрузчик передаёт управление отражающему загрузчику, который распаковывает и запускает Amatera. Также известный как ACR Stealer или AcridRain Stealer, этот похититель нацелен на данные браузеров и другие сведения, которые могут использоваться для захвата учётных записей и дальнейшего проникновения в корпоративную сеть.
По данным Gen Digital, к версии Amatera 4.3.3-alpha1 разработчики добавили более сложную обфускацию, усовершенствовали вызовы системных функций через переход WoW64 и внедрили динамически создаваемые косвенные системные вызовы. Вредоносная программа также обновила механизм обхода Application-Bound Encryption, защищающей ключи Chromium-браузеров.
Microsoft фиксировала похожие атаки весной и летом
С конца апреля до середины июня 2026 года специалисты Microsoft Defender Experts наблюдали рост активности ACR Stealer в корпоративных средах. В опубликованном 16 июля отчёте Microsoft описала две цепочки, начинавшиеся с ClickFix.
В первой злоумышленники загружали DLL с WebDAV-ресурса, применяли PowerShell и Python-загрузчики, а для получения команд управления иногда использовали данные из блокчейна. Вторая цепочка задействовала mshta.exe, обфицированный PowerShell и стеганографию для запуска полезной нагрузки в памяти. Обе схемы были направлены на кражу браузерных паролей, токенов авторизации и документов.
SynkLoader крадёт пароль через фальшивый экран блокировки
20 августа 2026 года компания Expel раскрыла устройство SynkLoader — модульного загрузчика, который распространялся через фишинг в Microsoft Teams. Злоумышленник выдавал себя за сотрудника ИТ-службы и обращался к жертве с адреса в домене onmicrosoft.com.
Пользователю предлагали установить MSI-файл из хранилища Microsoft Azure. Установщик назывался PowerShell Cleaner, затем распаковывал ZIP-архив и запускал PowerShell-скрипт в памяти. После этого Python-загрузчик связывался с одним из заранее заданных серверов управления и мог получать дополнительные модули с интервалами от 90 до 120 секунд.
Исследователи Expel обнаружили как минимум семь компонентов. System Profiler собирает сведения о системе, Persistence Module создаёт задание в планировщике Windows, а PhishLocker выводит полноэкранное окно, имитирующее экран блокировки Windows. Введённый пароль передаётся злоумышленнику.
Фальшивое окно использует имя текущего пользователя и стандартное изображение экрана блокировки из каталога Windows. Оно автоматически возвращает фокус и мешает закрытию, однако не проверяет правильность пароля: для обхода достаточно ввести любую строку.
Остальные модули SynkLoader обеспечивают обратное сетевое подключение, удалённую оболочку PowerShell, управление рабочим столом через VNC и передачу сведений о состоянии заражённой системы. TrafficRedirector позволяет атакующим обращаться к внутренним сервисам через компьютер жертвы, обходя часть сетевых ограничений и маскируя происхождение подключения.
Expel обнаружила SynkLoader 18 августа 2026 года во время расследования инцидента, связанного с заданием планировщика. По временным меткам образцы могли быть собраны и распространены примерно 28 июля 2026 года. Специалисты не исключают, что такой набор инструментов связан с группой вымогателей или брокером первоначального доступа, однако окончательная атрибуция не установлена.
Почему эти цепочки опасны
Обе кампании используют доверие пользователя вместо сложной эксплуатации уязвимостей. В одном случае жертву убеждают самостоятельно выполнить команду под видом CAPTCHA, в другом — установить файл после обращения от якобы корпоративной ИТ-службы.
Для защиты организаций Microsoft рекомендует отслеживать подозрительную активность WebDAV, запуск conhost.exe, rundll32.exe, mshta.exe и обфицированного PowerShell, а также обращения к хранилищам браузерных учётных данных и создание неожиданных заданий планировщика. Пользователям следует помнить, что CAPTCHA не требует запуска команд Windows или вставки текста в окно «Выполнить».
Другие новости
Технологии
Киберпреступная группа UAT-10147 применяет ИИ для взлома Windows и Linux-серверов, отключает EDR и устанавливает руткит для скрытого контроля.
Технологии
TikTok выплатит США 400 млн долларов по делу о нарушении закона о защите данных детей. Компания перечислит 300 млн сразу и еще 100 млн позже.
Технологии
Исследователи нашли 14 npm-пакетов, которые маскировались под утилиты для дат, но запускали Linux-бэкдор RedShell с ИИ-модулем Red Agent.
Технологии
Критическая уязвимость GitLab CVE-2026-19478 с оценкой 9,4 уже используется в атаках. Администраторам рекомендуют срочно установить исправления.
Технологии
Microsoft сообщила об эксплуатации уязвимости CVE-2026-69836 в Entra ID с максимальной оценкой 10,0 и заявила об устранении проблемы без действий клиентов.
Технологии
Злоумышленники внедрили вредоносную зависимость в три Rust-пакета. Код запускался при сборке, а общий охват arrayref превысил 245 млн загрузок.
Технологии
Связанные с Россией группировки атакуют аккаунты через Google OAuth, привязку устройств WhatsApp и поддельные сети Wi-Fi в отелях и конференц-центрах.
Технологии
Уязвимость CVE-2026-32475 в Elementor Pro позволяет без авторизации загрузить PHP-файл на сайт и выполнить код. Разработчики выпустили патч.
Технологии
Исследователи из США показали, как удалённая Spectre-атака на Cloudflare Workers извлекала JWT из соседнего Worker со скоростью 12 бит в секунду.
Технологии
Исследователи раскрыли кампанию SilkParasite против правительств Центральной Азии: хакеры применили семь RAT, пять из них ранее не были известны.
Технологии
Microsoft связала более 30 доменов с MacSync Stealer — вредоносной программой, которая через ClickFix крадёт пароли, ключи и данные с macOS.
Технологии
Varonis раскрыла три уязвимости Copilot, позволявшие одним кликом вывести данные из почты, календарей, облачных файлов и памяти помощника.
Технологии
Исследователи Anthropic и EPFL показали, как вредоносные инструкции переходят между ИИ-агентами через постоянные файлы памяти.
Технологии
SafePal сообщил об утечке данных 39 798 клиентов из-за ошибки в плагине заказов. Сид-фразы и криптоактивы пользователей не затронуты.
Технологии
CISA США внесла критическую уязвимость Ray в список активно эксплуатируемых. Атака через Firefox и Safari позволяет запускать код на компьютере разработчика.
Технологии
GitLab 17 августа выпустил критический патч: уязвимость CVE-2026-19478 могла позволить удалять публичные проекты без учётной записи.
Технологии
Кибербезопасность за неделю: хакеры атаковали VMware и Windows, нашли брешь в GeoServer, взяли под контроль браузеры и обошли защиту ИИ-агентов.
Технологии
Evooo1Bot с июля атакует роутеры и камеры по всему миру, крадёт данные, запускает DDoS и превращает заражённые устройства в SOCKS5-прокси.
Технологии
Хакеры используют CVE-2026-55040 для обхода аутентификации SharePoint. Атаки зафиксировали в США, Азии и Европе после выхода PoC.
Технологии
«Лазарус» атаковал оборонные компании четырёх стран через поддельные вакансии, уязвимость Windows и новые бэкдоры Troy и ForestTiger.