Investigadores de seguridad han detectado dos nuevas familias de malware, denominadas WordlistLoader y SynkLoader, que se utilizan para entregar cargas útiles de siguiente etapa y posiblemente vender acceso a grupos de ransomware. Según los hallazgos de Gen Digital, WordlistLoader se emplea para distribuir Amatera Stealer (también conocido como ACR Stealer o AcridRain Stealer) a través de campañas ClearFake, que utilizan la técnica ClickFix (también llamada FakeCaptcha) para engañar a las víctimas y hacer que ejecuten comandos maliciosos bajo el pretexto de completar verificaciones CAPTCHA.

"Una vez que el visitante hace clic en la casilla 'No soy un robot', se le guía por el conocido flujo ClickFix, donde un comando malicioso se copia en su portapapeles y se le indica que lo pegue en el cuadro de diálogo Ejecutar de Windows y lo ejecute, lo que lleva a la descarga de WordlistLoader que finalmente resulta en la ejecución de Amatera", explicó el investigador de seguridad Vojtěch Krejsa.

Los avisos de ClickFix se muestran en sitios web reales comprometidos con JavaScript malicioso inyectado en forma de un blob codificado en Base64. El blob, a su vez, obtiene otro JavaScript de un contrato inteligente almacenado en la cadena de bloques, un enfoque conocido como EtherHiding, y ejecuta dinámicamente el código recuperado. Algunos de los sitios web comprometidos que sirven avisos de ClickFix incluyen abogadosrosarinos[.]com, aptisweb[.]com, avene-hebergement[.]com, https-xhamster[.]com, www.caesarjaco.co[.]id y skybap[.]shop.

En los últimos meses, las campañas ClearFake han sido renovadas para usar 'cdn.jsdelivr[.]net' para alojar el JavaScript malicioso del actor de amenazas, destacando el abuso de una red de entrega de contenido (CDN) legítima para alojar cargas maliciosas. "Aunque la CDN está destinada a alojar JavaScript, los actores de amenazas en realidad la están usando para alojar su script de PowerShell malicioso", señaló Expel en enero. "Si bien jsDelivr parece eliminar los repositorios maliciosos del actor bastante rápido, el uso de EtherHiding en la primera etapa les permite intercambiar fácilmente las URL quemadas por otras nuevas que funcionen".

El comando ClickFix usa 'conhost' para lanzar un proceso oculto 'cmd.exe', luego mapea un recurso compartido WebDAV remoto usando pushd y finalmente lanza el cargador mediante 'rundll32.exe'. Vale la pena señalar que este enfoque basado en WebDAV se superpone con una campaña similar destacada recientemente por Microsoft. En esta campaña, un aviso de ClickFix instruye al objetivo a ejecutar un comando que lanza 'cmd.exe', que posteriormente invoca 'rundll32.exe' para cargar una DLL desde un recurso compartido WebDAV remoto accedido a través de HTTPS. Se han registrado tres versiones diferentes del comando: invocación directa de rundll32, uso de pushd para montar el recurso WebDAV seguido de la invocación de rundll32.exe, y ejecución headless y ofuscada de pushd seguida de la invocación de rundll32.exe (que coincide con la cadena de infección de WordlistLoader).

"En la variante más avanzada, los actores de amenazas mejoran aún más la invisibilidad lanzando comandos a través de conhost.exe –headless, suprimiendo las ventanas de consola visibles, y empleando ofuscación de variables de entorno con expansión de variables retrasada para ocultar componentes críticos como pushd, rundll32 y el nombre del host remoto", dijo Microsoft. "Combinadas con la ejecución minimizada o headless, estas técnicas reducen la visibilidad del usuario, complican el análisis estático y la detección, y permiten que la cadena de infección se ejecute con mínima indicación para la víctima".

La principal diferencia es que los cargadores basados en Python observados por Microsoft entre finales de abril de 2026 y mediados de junio de 2026 en relación con la cadena de intrusión ACR Stealer han sido reemplazados por WordlistLoader. ACR Stealer también se ha propagado a través de avisos ClickFix que desencadenan un comando que lanza MSHTA para recuperar y ejecutar contenido HTA remoto desde un dominio controlado por el actor de amenazas. Esto lleva a la ejecución de un cargador VBScript que decodifica y ejecuta PowerShell diseñado para obtener una imagen JPEG de un servicio de alojamiento de imágenes y extraer de ella la carga útil del ladrón en memoria, minimizando los artefactos en disco y complicando la detección y el análisis.

"El propósito principal de WordlistLoader, una etapa intermedia en la cadena de infección de Amatera, es reconstruir un shellcode que sirve como punto de entrada para las etapas posteriores", dijo Gen Digital. Al mismo tiempo, emplea un método basado en puntos de interrupción de hardware para evadir el Seguimiento de Eventos para Windows (ETW) y evitar dejar rastros de actividad maliciosa. WordlistLoader recibe su nombre por el hecho de que el shellcode se almacena en forma codificada como una secuencia de palabras en inglés común, donde cada palabra representa un byte. Gen dijo que también identificó una variante que reemplaza la lista de palabras con una matriz de fragmentos codificados en UUID de 16 bytes.

El shellcode, en última instancia, utiliza un cargador reflectante responsable de desempaquetar y cargar Amatera 4.3.3-alpha1. Se observó el mismo cargador reflectante a finales de abril de 2026 en relación con otra campaña ClickFix que entregaba el malware ladrón. La última versión del ladrón viene con ofuscación estática actualizada, invocación de syscall endurecida a través de la transición WoW64, trampolines de syscall indirectos x64 generados dinámicamente invocados a través de Heaven's Gate, y un bypass de cifrado de aplicación (ABE) rediseñado que parece estar directamente inspirado en Remus Stealer.

SynkLoader distribuido mediante phishing de Microsoft Teams

El desarrollo se produce en un momento en que SynkLoader ha sido distribuido a través de una campaña de phishing de Microsoft Teams para extraer las credenciales de inicio de sesión del sistema de una víctima mediante una pantalla de bloqueo falsa. La actividad fue detectada por Expel a mediados de agosto de 2025. "Alguien que usa un correo electrónico <usuario>@<empresa>.onmicrosoft.com (el dominio de correo electrónico predeterminado de Microsoft 365 para empresas) se acercó al objetivo utilizando el nombre 'Mesa de servicio de TI' (<nombre falso>)", dijo el investigador de seguridad de Expel, Marcus Hutchins.

"La mesa de servicio de TI convenció al usuario de descargar e instalar un instalador MSI desde un punto de almacenamiento de archivos de Azure (https://filereserve.blob.core.windows[.]net/vgnghuyk/331/331.msi), lo que le dio al archivo la apariencia de provenir de Microsoft". El instalador MSI se presenta como un 'Limpiador de PowerShell' que, al ejecutarse, extrae un archivo ZIP y un script de PowerShell, este último se ejecuta automáticamente en memoria. El script se utiliza para extraer el contenido del archivo comprimido y lanzar desde él un cargador basado en Python que elige uno de los tres dominios de comando y control (C2) codificados y se comunica con el servidor en intervalos aleatorios, con lapsos de espera de 90 a 120 segundos entre solicitudes.

El cargador luego descifra y ejecuta las respuestas del servidor. Se han identificado al menos siete módulos diferentes: perfilador de sistema (una DLL de C# para recopilar datos sobre el sistema objetivo), módulo de persistencia (una DLL nativa para crear una tarea programada con nombre aleatorio que lanza SynkLoader cada vez que la víctima inicia sesión y diariamente a las 10 a.m.), PhishLocker (una DLL para mostrar una pantalla de bloqueo de Windows falsa y capturar la contraseña de inicio de sesión del usuario), TrafficRedirector (un backconnect o proxy inverso que permite al atacante acceder a servicios de red locales o enrutar tráfico de Internet a través de la máquina infectada), shell interactivo (un módulo RAT para ejecutar comandos de PowerShell y transmitir el resultado), StreamMaster (un módulo VNC para transmitir el escritorio de la víctima y permitir control remoto de mouse y teclado) y verificador de estado (un script de Python para informar el estado de los módulos actualmente en ejecución en el sistema).

No está claro cuáles son los objetivos finales del operador, pero se sospecha que el kit de herramientas puede ser parte de un grupo de ransomware o de un corredor de acceso inicial.

Actualización

En una publicación de seguimiento compartida en X, ReliaQuest dijo que observó que el cargador de PowerShell de SynkLoader se distribuía a través de campañas de ingeniería social que involucraban vishing y mensajes de Microsoft Teams que suplantaban al personal de soporte de TI. "A pesar de las variaciones en el método de contacto inicial, las cadenas de entrega observadas llevan a las víctimas a un MSI fraudulento de 'Limpiador de PowerShell' alojado en Azure Blob Storage legítimo", dijo, reflejando los hallazgos de Expel. "SynkLoader descifra su carga útil en memoria y verifica su hash criptográfico antes de ejecutarla. Si la carga útil ha sido modificada o extraída incorrectamente, el cargador falla silenciosamente en lugar de continuar la ejecución".

El cargador también ha sido encontrado desplegando una puerta trasera modular de Python llamada 'ss[.]py' que obtiene dinámicamente sus capacidades operativas de un servidor C2 en tiempo de ejecución, en lugar de incrustarlas directamente en la carga útil. Esto, a su vez, minimiza la visibilidad forense y permite al operador expandir su funcionalidad a voluntad. "La campaña combina infraestructura de alojamiento en la nube confiable, suplantación de soporte de TI, ejecución de PowerShell en memoria y componentes de Python recuperados dinámicamente para reducir la visibilidad a través de los controles tradicionales de correo electrónico, red y sandbox", agregó ReliaQuest. (La historia fue actualizada después de su publicación el 26 de agosto de 2026 para incluir información adicional de ReliaQuest.)

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity