Хакеры маскируют вредоносные цепочки под CAPTCHA и крадут пароли Windows

Хакеры маскируют вредоносные цепочки под CAPTCHA и крадут пароли Windows

Мадина Ахметова Технологии

Исследователи обнаружили две связанные с Windows вредоносные цепочки, которые используют социальную инженерию, легитимные сервисы и запуск кода в памяти. Первая доставляет похититель данных Amatera через загрузчик WordlistLoader, вторая применяет SynkLoader для кражи паролей Windows и удалённого доступа к корпоративным системам.

Как работает атака через поддельную CAPTCHA

18 августа 2026 года компания Gen Digital сообщила о загрузчике WordlistLoader, который распространяется через кампании ClearFake. Операторы взламывают легитимные сайты и внедряют в их страницы вредоносный JavaScript. После этого посетителю показывают поддельную проверку «Я не робот».

После нажатия на флажок пользователь получает инструкцию открыть окно «Выполнить» сочетанием клавиш Win + R, вставить команду из буфера обмена и запустить её. На самом деле команда открывает скрытый процесс cmd.exe через conhost.exe, подключает удалённый WebDAV-ресурс по HTTPS и запускает DLL с помощью rundll32.exe.

Исследователи Gen Digital связали эту схему с техникой EtherHiding. Вредоносный JavaScript извлекается из смарт-контракта в блокчейне, а затем динамически выполняется на скомпрометированном сайте. Дополнительным элементом кампании стал CDN jsDelivr, который злоумышленники использовали для размещения PowerShell-кода. Такой подход затрудняет блокировку атаки по доменам и IP-адресам.

WordlistLoader подготавливает запуск Amatera

WordlistLoader выступает промежуточным звеном в цепочке заражения. Он проверяет наличие другого экземпляра, снимает пользовательские перехваты с загруженных модулей и пытается обойти журналирование Windows через аппаратную точку останова на функции NtTraceEvent.

Название загрузчика связано с методом хранения шелл-кода. Вредоносный код представлен последовательностью обычных английских слов, каждое из которых соответствует одному байту. В другом обнаруженном варианте вместо слов используются UUID, кодирующие фрагменты размером 16 байт.

После восстановления шелл-кода загрузчик передаёт управление отражающему загрузчику, который распаковывает и запускает Amatera. Также известный как ACR Stealer или AcridRain Stealer, этот похититель нацелен на данные браузеров и другие сведения, которые могут использоваться для захвата учётных записей и дальнейшего проникновения в корпоративную сеть.

По данным Gen Digital, к версии Amatera 4.3.3-alpha1 разработчики добавили более сложную обфускацию, усовершенствовали вызовы системных функций через переход WoW64 и внедрили динамически создаваемые косвенные системные вызовы. Вредоносная программа также обновила механизм обхода Application-Bound Encryption, защищающей ключи Chromium-браузеров.

Microsoft фиксировала похожие атаки весной и летом

С конца апреля до середины июня 2026 года специалисты Microsoft Defender Experts наблюдали рост активности ACR Stealer в корпоративных средах. В опубликованном 16 июля отчёте Microsoft описала две цепочки, начинавшиеся с ClickFix.

В первой злоумышленники загружали DLL с WebDAV-ресурса, применяли PowerShell и Python-загрузчики, а для получения команд управления иногда использовали данные из блокчейна. Вторая цепочка задействовала mshta.exe, обфицированный PowerShell и стеганографию для запуска полезной нагрузки в памяти. Обе схемы были направлены на кражу браузерных паролей, токенов авторизации и документов.

SynkLoader крадёт пароль через фальшивый экран блокировки

20 августа 2026 года компания Expel раскрыла устройство SynkLoader — модульного загрузчика, который распространялся через фишинг в Microsoft Teams. Злоумышленник выдавал себя за сотрудника ИТ-службы и обращался к жертве с адреса в домене onmicrosoft.com.

Пользователю предлагали установить MSI-файл из хранилища Microsoft Azure. Установщик назывался PowerShell Cleaner, затем распаковывал ZIP-архив и запускал PowerShell-скрипт в памяти. После этого Python-загрузчик связывался с одним из заранее заданных серверов управления и мог получать дополнительные модули с интервалами от 90 до 120 секунд.

Исследователи Expel обнаружили как минимум семь компонентов. System Profiler собирает сведения о системе, Persistence Module создаёт задание в планировщике Windows, а PhishLocker выводит полноэкранное окно, имитирующее экран блокировки Windows. Введённый пароль передаётся злоумышленнику.

Фальшивое окно использует имя текущего пользователя и стандартное изображение экрана блокировки из каталога Windows. Оно автоматически возвращает фокус и мешает закрытию, однако не проверяет правильность пароля: для обхода достаточно ввести любую строку.

Остальные модули SynkLoader обеспечивают обратное сетевое подключение, удалённую оболочку PowerShell, управление рабочим столом через VNC и передачу сведений о состоянии заражённой системы. TrafficRedirector позволяет атакующим обращаться к внутренним сервисам через компьютер жертвы, обходя часть сетевых ограничений и маскируя происхождение подключения.

Expel обнаружила SynkLoader 18 августа 2026 года во время расследования инцидента, связанного с заданием планировщика. По временным меткам образцы могли быть собраны и распространены примерно 28 июля 2026 года. Специалисты не исключают, что такой набор инструментов связан с группой вымогателей или брокером первоначального доступа, однако окончательная атрибуция не установлена.

Почему эти цепочки опасны

Обе кампании используют доверие пользователя вместо сложной эксплуатации уязвимостей. В одном случае жертву убеждают самостоятельно выполнить команду под видом CAPTCHA, в другом — установить файл после обращения от якобы корпоративной ИТ-службы.

Для защиты организаций Microsoft рекомендует отслеживать подозрительную активность WebDAV, запуск conhost.exe, rundll32.exe, mshta.exe и обфицированного PowerShell, а также обращения к хранилищам браузерных учётных данных и создание неожиданных заданий планировщика. Пользователям следует помнить, что CAPTCHA не требует запуска команд Windows или вставки текста в окно «Выполнить».

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал