Cybersecurity-onderzoekers hebben twee nieuwe malwarefamilies gemarkeerd WoordenlijstLoader En SynkLoader die wordt gebruikt om payloads in de volgende fase te leveren en waarschijnlijk toegang te verkopen aan ransomware-groepen.
Volgens bevindingen van Gen Digital wordt WordlistLoader gebruikt om Amatera Stealer (ook bekend als ACR Stealer of AcridRain Stealer) te leveren via ClearFake-campagnes, die de ClickFix-techniek (ook bekend als FakeCaptcha) gebruiken om slachtoffers te misleiden om kwaadaardige opdrachten uit te voeren onder het voorwendsel van het voltooien van CAPTCHA-verificatiecontroles.
“Zodra de bezoeker op het selectievakje ‘Ik ben geen robot’ klikt, worden ze door de bekende ClickFix-stroom geleid, waarbij een kwaadaardig commando naar hun klembord wordt gekopieerd en het slachtoffer de opdracht krijgt om het in het Windows Run-dialoogvenster te plakken en het uit te voeren, wat leidt tot het downloaden van WordlistLoader dat uiteindelijk resulteert in de uitvoering van Amatera, “zei beveiligingsonderzoeker Vojtěch Krejsa.
De ClickFix-prompts worden weergegeven op echte websites die zijn gecompromitteerd met kwaadaardig JavaScript dat is geïnjecteerd in de vorm van een met Base64 gecodeerde blob. De blob haalt op zijn beurt een ander JavaScript op uit een slim contract dat is opgeslagen op de blockchain, een aanpak die bekend staat als EtherHiding, en voert de opgehaalde code dynamisch uit. Hieronder vindt u enkele van de gecompromitteerde websites die ClickFix-prompts weergeven:
- abogadosrosarinos(.)com
- aptisweb(.)com
- avene-hebergement(.)com
- https-xhamster(.)com
- www.caesarjaco.co(.)id
- skybap(.)winkel
In de afgelopen maanden zijn ClearFake-campagnes vernieuwd om “cdn.jsdelivr(.)net” te gebruiken om het kwaadaardige JavaScript van de bedreiging te hosten, waarbij het misbruik van een legitiem Content Delivery Network (CDN) wordt benadrukt om malafide payloads te organiseren.
“Hoewel het CDN bedoeld is voor het hosten van JavaScript, gebruiken de bedreigingsactoren het feitelijk om hun kwaadaardige PowerShell-script te hosten”, merkte Expel eerder dit januari op. “Hoewel jsDelivr de kwaadaardige repositories van de acteur vrij snel lijkt te verwijderen, stelt het gebruik van EtherHiding in de eerste fase hen in staat om gebrande URL’s gemakkelijk te vervangen door nieuwe werkende URL’s.”
De ClickFix-opdracht gebruikt “conhost” om een verborgen “cmd.exe”-proces te starten, wijst vervolgens een externe WebDAV-share toe met behulp van pushd en start ten slotte de lader via “rundll32.exe”. Het is vermeldenswaard dat deze op WebDAV gebaseerde aanpak overlapt met een soortgelijke campagne die onlangs door Microsoft werd benadrukt.
In deze campagne instrueert een ClickFix-prompt het doel om een opdracht uit te voeren die “cmd.exe” start, die vervolgens “rundll32.exe” aanroept om een DLL te laden vanaf een externe WebDAV-share die toegankelijk is via HTTPS. Er zijn drie verschillende versies van het commando opgenomen:
- Directe rundll32-aanroep
- pushd-gemonteerde WebDAV-share gevolgd door rundll32.exe-aanroep
- Headless en versluierde pushd-uitvoering gevolgd door rundll32.exe-aanroep (die overeenkomt met de WordlistLoader-infectieketen)
“In de meer geavanceerde variant verbeteren bedreigingsactoren de stealth verder door opdrachten te lanceren via conhost.exe -headless, zichtbare consolevensters te onderdrukken en omgevingsvariabelen te versluieren met vertraagde variabele-uitbreiding om kritieke uitvoeringscomponenten zoals pushd, rundll32 en de externe hostnaam te verbergen”, aldus Microsoft.

“Gecombineerd met een geminimaliseerde of headless uitvoering verminderen deze technieken de zichtbaarheid van de gebruiker, compliceren ze statische analyse en detectie en zorgen ze ervoor dat de infectieketen kan worden uitgevoerd met minimale indicatie voor het slachtoffer.”
Het belangrijkste verschil is dat de op Python gebaseerde laders die Microsoft tussen eind april 2026 en half juni 2026 heeft waargenomen in verband met de ACR Stealer-inbraakketen, zijn vervangen door WordlistLoader. ACR Stealer is ook verspreid via ClickFix-prompts die een opdracht activeren die MSHTA voortbrengt om externe HTA-inhoud op te halen en uit te voeren uit een door bedreigingsactoren gecontroleerd domein.
Dit leidt tot de uitvoering van een VBScript-lader die PowerShell decodeert en uitvoert, ontworpen om een JPEG-afbeelding op te halen van een afbeeldingshostingservice en deze uit de stealer-payload in het geheugen te extraheren om artefacten op de schijf te minimaliseren en detectie en analyse te bemoeilijken.
“Het primaire doel van WordlistLoader, een tussenfase in de Amatera-infectieketen, is het reconstrueren van een shellcode die dient als toegangspunt voor volgende fasen”, aldus Gen Digital. Tegelijkertijd maakt het gebruik van een op hardware-breekpunten gebaseerde methode om Event Tracing for Windows (ETW) te omzeilen en te voorkomen dat sporen van kwaadaardige activiteiten achterblijven.
WordlistLoader dankt zijn naam aan het feit dat de shellcode in gecodeerde vorm wordt opgeslagen als een reeks gewone Engelse woorden, waarbij elk woord één byte vertegenwoordigt. Gen zei dat het ook een variant heeft geïdentificeerd die de woordenlijst vervangt door een array van 16-byte UUID-gecodeerde chunks.
De shellcode maakt uiteindelijk gebruik van een reflecterende lader die verantwoordelijk is voor het uitpakken en laden van Amatera. Dezelfde reflecterende lader werd eind april 2026 waargenomen in verband met een andere ClickFix-campagne die Amatera 4.3.3-alpha1 opleverde.
De nieuwste versie van de stealer wordt geleverd met bijgewerkte statische verduistering, versterkte syscall-aanroep via de WoW64-overgang, dynamisch gegenereerde x64 indirect-syscall-trampolines die worden aangeroepen via Heaven’s Gate, en een opnieuw ontworpen applicatie-gebonden encryptie (ABE)-bypass die rechtstreeks lijkt te zijn geïnspireerd door Remus Stealer.
SynkLoader gepusht via Microsoft Teams Phishing
De ontwikkeling komt omdat SynkLoader is verspreid via een phishing-campagne van Microsoft Teams om de inloggegevens van een slachtoffer over te hevelen door een vals vergrendelscherm weer te geven. De activiteit werd medio augustus 2025 door Expel gedetecteerd.
“Iemand die een
“De IT-servicedesk overtuigde de gebruiker om een MSI-installatieprogramma te downloaden en te installeren vanaf een Microsoft Azure-bestandsopslag-eindpunt (https://filereserve.blob.core.windows(.)net/vgnghuyk/331/331.msi), waardoor het bestand de indruk kreeg van Microsoft afkomstig te zijn.”
Het MSI-installatieprogramma presenteert zichzelf als een PowerShell Cleaner, die, wanneer deze wordt uitgevoerd, een ZIP-archief en een PowerShell-script extraheert, waarvan de laatste automatisch in het geheugen wordt uitgevoerd. Het script wordt gebruikt om de inhoud van het archief te extraheren en daaruit een op Python gebaseerde lader te starten die een van de drie hardgecodeerde command-and-control (C2) domeinen kiest en willekeurig incheckt bij de server, terwijl hij tussen de verzoeken 90 tot 120 seconden slaapt.
De lader decodeert vervolgens de antwoorden van de server en voert deze uit. Er zijn minstens zeven verschillende modules geïdentificeerd –
- Systeemprofilereen C# DLL om gegevens over het doelsysteem te verzamelen.
- Volhardingsmoduleeen native DLL om een willekeurig benoemde geplande taak te maken die SynkLoader start telkens wanneer het slachtoffer zich aanmeldt bij het systeem en dagelijks om 10.00 uur
- PhishLockereen DLL die een nep-Windows-vergrendelscherm weergeeft om het inlogwachtwoord van de gebruiker vast te leggen
- VerkeerRedirectoreen backconnect- of reverse proxy waarmee de aanvaller de lokale netwerkdiensten kan bereiken of internetverkeer via de geïnfecteerde machine kan leiden
- Interactieve schaaleen trojan (RAT)-module voor externe toegang om PowerShell-opdrachten uit te voeren en het resultaat te verzenden
- StreamMastereen Virtual Network Computing (VNC)-module om het bureaublad van het slachtoffer te streamen en externe muis- en toetsenbordbediening mogelijk te maken
- Statuscontroleeen Python-script dat de status rapporteert van welke modules momenteel op het systeem draaien
Het is niet duidelijk wat de einddoelen van de operator zijn, maar er wordt vermoed dat de toolkit mogelijk deel uitmaakt van een ransomwaregroep of een initiële toegangsmakelaar.