資安研究人員已標記出兩種名為 WordlistLoader 和 SynkLoader 的新型惡意軟體家族,這些惡意軟體被用於傳遞下一階段的載荷,並可能將存取權出售給勒索軟體集團。

根據 Gen Digital 的發現,WordlistLoader 透過 ClearFake 攻擊活動,利用 ClickFix(又稱 FakeCaptcha)技術,誘騙受害者在完成驗證碼驗證的藉口下執行惡意指令,進而傳遞 Amatera 資訊竊取惡意軟體(又稱 ACR Stealer 或 AcridRain Stealer)。

資安研究員 Vojtěch Krejsa 表示:「一旦訪客點擊『我不是機器人』複選框,他們就會進入眾所周知的 ClickFix 流程,其中惡意指令會被複製到剪貼簿,並指示受害者將其貼到 Windows 的執行對話框並執行,進而下載 WordlistLoader,最終執行 Amatera。」

ClickFix 提示顯示在已被惡意 JavaScript 感染的真實網站上,這些 JavaScript 以 Base64 編碼的 blob 形式注入。該 blob 會從儲存在區塊鏈上的智慧合約中獲取另一個 JavaScript,這種方法稱為 EtherHiding,並動態執行檢索到的程式碼。以下是一些提供 ClickFix 提示的受感染網站:

近幾個月來,ClearFake 攻擊活動已更新,使用「cdn.jsdelivr[.]net」來託管威脅參與者的惡意 JavaScript,突顯了濫用合法的內容傳遞網路(CDN)來託管惡意載荷。

Expel 在今年一月指出:「雖然 CDN 用於託管 JavaScript,但威脅參與者實際上是利用它來託管惡意 PowerShell 腳本。」「儘管 jsDelivr 會相對快速地移除參與者的惡意儲存庫,但第一階段使用 EtherHiding 使他們能夠輕鬆地將被封鎖的 URL 更換為新的可用 URL。」

ClickFix 指令使用「conhost」啟動一個隱藏的「cmd.exe」程序,然後使用 pushd 映射遠端 WebDAV 共用,最後透過「rundll32.exe」啟動載荷。值得注意的是,這種基於 WebDAV 的方法與 Microsoft 最近強調的類似攻擊活動有所重疊。

在此攻擊活動中,ClickFix 提示指示目標執行一個啟動「cmd.exe」的指令,該指令隨後調用「rundll32.exe」從透過 HTTPS 存取的遠端 WebDAV 共用載入 DLL。已記錄了三種不同的指令版本:

Microsoft 表示:「在更進階的變體中,威脅參與者透過無頭模式的 conhost.exe 啟動指令,抑制可見的控制台視窗,並使用延遲變數展開的環境變數混淆來隱藏關鍵執行元件,如 pushd、rundll32 和遠端主機名稱。」

「結合最小化或無頭執行,這些技術降低了使用者的可見性,增加了靜態分析和偵測的難度,並使感染鏈能夠在對受害者幾乎沒有任何提示的情況下執行。」

主要區別在於,Microsoft 在 2026 年 4 月下旬至 2026 年 6 月中旬觀察到的與 ACR Stealer 入侵鏈相關的基於 Python 的載荷已被 WordlistLoader 取代。ACR Stealer 也透過 ClickFix 提示傳播,該提示會觸發一個指令,生成 MSHTA 以從威脅參與者控制的網域檢索並執行遠端 HTA 內容。

這導致執行一個 VBScript 載荷,該載荷會解碼並運行 PowerShell,用於從圖像託管服務獲取 JPEG 圖像,並將其從記憶體中的竊取載荷中提取出來,以最大限度地減少磁碟上的偽影並增加偵測和分析的難度。

Gen Digital 表示:「WordlistLoader 是 Amatera 感染鏈中的中間階段,其主要目的是重建作為後續階段入口點的 shellcode。」同時,它採用基於硬體斷點的方法來繞過 Windows 事件追蹤(ETW),避免留下惡意活動的痕跡。

WordlistLoader 之所以得名,是因為 shellcode 以純英文單詞序列的編碼形式儲存,每個單詞代表一個字節。Gen 表示,他們還發現了一個變體,用一個 16 字節的 UUID 編碼塊陣列取代了單詞列表。

最終,shellcode 使用一個反射式載荷,負責解壓縮並載入 Amatera 4.3.3-alpha1。在 2026 年 4 月下旬,在與另一個傳遞竊取惡意軟體的 ClickFix 攻擊活動相關的過程中,也觀察到了相同的反射式載荷。

最新版本的竊取軟體具有更新的靜態混淆、透過 WoW64 轉換加固的系統呼叫調用、透過 Heaven's Gate 調用的動態生成的 x64 間接系統呼叫跳板,以及一個重新設計的應用程式綁定加密(ABE)繞過方法,該方法似乎直接受到 Remus Stealer 的啟發。

在此發展的同時,SynkLoader 已透過 Microsoft Teams 釣魚攻擊進行分發,透過提供一個偽造的鎖定畫面來竊取受害者的系統登入憑證。Expel 在 2025 年 8 月中旬偵測到此活動。

Expel 資安研究員 Marcus Hutchins 表示:「有人使用 <username>@<company>.onmicrosoft.com 電子郵件(Microsoft 365 為公司提供的預設電子郵件網域)以 IT 服務台(<假名>)的名義聯繫目標。」

「IT 服務台說服使用者從 Microsoft Azure 文件儲存端點(https://filereserve.blob.core.windows[.]net/vgnghuyk/331/331.msi)下載並安裝 MSI 安裝程式,這使得該文件看起來像是來自 Microsoft。」

MSI 安裝程式偽裝成 PowerShell Cleaner,執行後會解壓縮一個 ZIP 檔案和一個 PowerShell 腳本,後者會在記憶體中自動運行。該腳本用於解壓縮檔案內容,並從中啟動一個基於 Python 的載荷,該載荷會選擇三個硬編碼的命令與控制(C2)網域之一,並在請求之間隨機睡眠 90 到 120 秒後與伺服器聯繫。

該載荷隨後會解密並執行來自伺服器的響應。至少已識別出七個不同的模組:

目前尚不清楚操作者的最終目標是什麼,但懷疑該工具包可能屬於勒索軟體集團或初始存取代理。