Un loader de malware nou identificat, denumit 2CLoader, complică munca echipelor de securitate: își ține payload-ul criptat și ascuns până în ultimul moment posibil, verifică activ dacă este analizat și se dezvăluie doar atunci când consideră că este în siguranță.
Cum se ascunde 2CLoader de instrumentele de securitate
2CLoader își stochează configurația și payload-ul într-o secțiune de resurse a unui executabil Windows, protejată prin criptare XOR progresivă și AES-GCM, cu o cheie legată de propriul cod al loader-ului — ceea ce face inspecția statică dificilă fără rularea mostrei.
În loc să apeleze direct funcții Windows sensibile — un tipar urmărit îndeaproape de majoritatea soluțiilor de securitate pentru endpoint — 2CLoader rutează aceste apeluri indirect. Preia date de funcție dintr-o copie curată a fișierului ntdll.dll și le folosește pentru a ocoli hook-urile din user-mode pe care se bazează instrumentele de securitate — o metodă înrudită cu tehnicile de evaziune API din familia „Hell's Gate”.
Înainte de a despacheta orice, loader-ul face profilul mașinii pe care rulează: artefacte de mașină virtuală, debuggere atașate, comportament de utilizator inactiv, resurse hardware reduse și alți indicatori de sandbox alimentează un scor al mediului. Dacă acest scor este prea mic sau se declanșează o verificare critică, 2CLoader se oprește fără să decripteze vreodată payload-ul — lipsind analiștii de posibilitatea de a vedea ce urmează.
Unele versiuni merg și mai departe, instalând hook-uri inline pe API-uri Windows după decriptarea payload-ului. Aceste hook-uri pot rescrie nume de utilizator, nume de calculator, valori din registry, variabile de mediu, serii de volum și chiar fragmente de adrese IP din răspunsurile de rețea — oferind verificărilor anti-analiză ulterioare informații plauzibile, corect formatate, dar false.
Pentru execuție, 2CLoader poate rula payload-ul direct în memorie, îl poate mapa în procesul curent sau poate goli un proces suspendat și îi poate înlocui imaginea — vizând cel mai adesea dllhost.exe, una dintre căile de configurare putând simula explorer.exe ca proces părinte și solicita privilegii de depanare ridicate. Loader-ul persistă prin cheile de registry Run/RunOnce, folderul Startup, sarcini programate, setările Windows Load sau un script de logon.
Ce instalează
Datele de distribuție arată că 2CLoader a fost folosit în principal pentru a instala infostealerele Vidar și Remus — Vidar reprezentând aproximativ două treimi din payload-urile observate, iar Remus cea mai mare parte din rest. O proporție mai mică de mostre a livrat troianul de acces la distanță XWorm, extinzând riscul dincolo de furtul de date, către controlul complet al dispozitivului infectat. Lanțurile de distribuție observate includ cel puțin o campanie care folosește momeli sub formă de chitanțe false.
Odată activ, 2CLoader comunică cu infrastructura de comandă și control prin HTTP simplu, trimițând date de înregistrare criptate XOR — versiunea de sistem de operare, ID-ul procesului, nivelul de privilegii, specificațiile hardware, limba sistemului și calea fișierului malware — oferind operatorilor un profil al fiecărui dispozitiv infectat.
De ce contează
Loader-ele precum 2CLoader reprezintă primul pas dintr-un lanț mai lung: trec neobservate de sistemele de apărare, apoi predau controlul unui infostealer care poate goli parolele salvate și sesiunile din browser, sau unui RAT care oferă atacatorului acces direct la dispozitiv. Stratul anti-analiză vizează special sandbox-urile și instrumentele automate de detonare pe care se bazează echipele de securitate, ceea ce înseamnă că o mostră poate părea inofensivă până ajunge pe un dispozitiv real, mai puțin instrumentat.
Ce puteți face
- Urmăriți relații neobișnuite între procese care implică
dllhost.exesauexplorer.exe, în special procese suspendate care sunt golite și repornite. - Semnalați trafic HTTP POST neobișnuit, execuții din directoare temporare și sarcini programate sau intrări de registry Run nou create.
- Mențineți soluțiile de detecție la zi și limitați execuția software-ului nesemnat sau neverificat, în special din atașamente de e-mail deghizate în chitanțe sau facturi.
- Blocați și căutați indicatorii de compromitere cunoscuți în infrastructura dumneavoastră (vezi mai jos).
- Dacă găsiți o potrivire, tratați-o ca pe un incident de furt de credențiale: resetați parolele afectate, invalidați sesiunile active și activați autentificarea multi-factor pe durata triajului.
Indicatori de compromitere
- C2 2CLoader:
aware-cr1[.]com/api/beacon - URL de distribuție observat:
62.60.226[.]185/t0907.exe - Cercetătorii au catalogat câteva zeci de hash-uri SHA-256 unice asociate acestei campanii.
Indicatorii sunt deformați intenționat pentru a preveni rezoluția accidentală. Re-formatați-i doar în platforme controlate de threat intelligence.
