Saltar al contenido
Beveiligingsnieuws

WordlistLoader: Amatera llega con ClickFix y EtherHiding

geautomatiseerde schorsingen

La industria de la ciberseguridad ha identificado dos nuevas familias maliciosas: WordlistLoader y SynkLoader. Ambas parecen funcionar como etapas intermedias dentro de campañas más amplias: por un lado, para entregar el robo de información conocido como Amatera; por otro, para capturar credenciales a través de técnicas de suplantación de inicio de sesión.

En este artículo nos centramos en el recorrido que lleva WordlistLoader Amatera hasta el equipo de la víctima, especialmente en el uso de ClickFix (también descrito como FakeCaptcha) y en una cadena de ejecución que incorpora técnicas pensadas para reducir la visibilidad y complicar el análisis.

Qué es WordlistLoader y cómo encaja en la cadena de Amatera

Según hallazgos atribuidos a Gen Digital, WordlistLoader se está empleando como etapa intermedia para entregar Amatera Stealer (con alias como ACR Stealer o AcridRain Stealer). La ejecución no ocurre “de la nada”: normalmente se activa tras una interacción social diseñada para que la víctima ejecute comandos maliciosos en Windows.

El papel de WordlistLoader es reconstruir el componente que actúa como punto de entrada para las siguientes fases. Gen Digital indica que su mecanismo principal consiste en que la carga útil (shellcode) viene codificada como una secuencia de palabras en inglés, donde cada palabra representa un byte. También se observó una variante que sustituye esa lista por trozos codificados con UUID de 16 bytes.

Además, WordlistLoader incorpora una forma de evasión basada en hardware breakpoints para eludir Event Tracing for Windows (ETW) y así evitar dejar rastros que faciliten la detección.

ClickFix: el engaño detrás de la ejecución del comando

El método que guía a las víctimas hacia WordlistLoader se apoya en ClickFix. En lugar de un CAPTCHA auténtico, los investigadores describen un flujo que comienza cuando el visitante marca la casilla de “No soy un robot”. A partir de ahí, el proceso lleva a la persona a copiar un comando malicioso y pegarlo en el cuadro de “Ejecutar” de Windows para iniciar su ejecución.

La secuencia descrita tiene un punto clave: el comando copiado al portapapeles dirige a la descarga de WordlistLoader y, finalmente, permite la ejecución de Amatera.

Para orquestar esta interacción, los prompts de ClickFix se muestran en sitios comprometidos con JavaScript inyectado. Ese JavaScript aparece como un bloque codificado en Base64, que a su vez obtiene otro JavaScript desde un smart contract publicado en blockchain. Este enfoque se conoce como EtherHiding: la lógica maliciosa “se esconde” y se recupera dinámicamente en tiempo de ejecución.

Entre los sitios donde se observaron prompts ClickFix, se mencionan dominios como: abogadosrosarinos[.]com, aptisweb[.]com, avene-hebergement[.]com, https-xhamster[.]com, www.caesarjaco.co[.]id y skybap[.]shop.

EtherHiding y el abuso de CDN para servir scripts maliciosos

Otro elemento relevante es cómo los atacantes alternan infraestructuras para mantener funcional la cadena. En campañas recientes relacionadas, se observó el uso de cdn.jsdelivr[.]net para servir el JavaScript necesario para la fase inicial.

El punto aquí es que un CDN legítimo se utiliza como vía para alojar un script malicioso. Aunque los repositorios maliciosos en jsDelivr parecían retirarse con rapidez, el empleo de EtherHiding permite que el atacante sustituya rápidamente URLs “quemadas” por alternativas nuevas que vuelven a funcionar.

En términos prácticos, esto significa que la campaña no depende de un único enlace estático: la lógica puede redirigirse y actualizarse para que el intento de infección siga siendo viable.

La ejecución en Windows: conhost, WebDAV y rundll32

Una parte esencial del impacto de WordlistLoader Amatera es cómo se ejecuta la primera etapa en el sistema. El comando ClickFix descrito utiliza conhost para lanzar un proceso oculto de cmd.exe. Después, mapea un recurso remoto mediante WebDAV usando pushd y, por último, ejecuta el cargador mediante rundll32.exe.

Los informes indican que este enfoque se solapa con una campaña previa destacada por Microsoft, donde también se veía un prompt ClickFix que terminaba invocando rundll32.exe para cargar una DLL desde una compartición WebDAV remota accesible vía HTTPS.

En esa campaña se registraron varias formas de comando, incluyendo:

  • Invocación directa de rundll32.exe.
  • Uso de pushd para montar la ruta WebDAV y luego invocación de rundll32.exe.
  • Una ejecución “headless” y ofuscada donde pushd se ejecuta sin mostrar señales visibles y coincide con la cadena de infección asociada a WordlistLoader.

En variantes más avanzadas, se refuerza la discreción lanzando comandos a través de conhost.exe con modo headless, suprimiendo ventanas de consola visibles. También se aplica ofuscación con variables de entorno y expansión retardada para ocultar componentes críticos, como pushd, rundll32 y el nombre del host remoto.

Combinado con ejecución minimizada o sin interfaz, esto reduce la visibilidad del usuario, complica el análisis estático y favorece que la cadena avance con pocas señales evidentes.

De loaders en Python a WordlistLoader: cambios en las etapas

Microsoft había observado en ventanas temporales concretas que, vinculadas a la intrusión relacionada con la cadena ACR Stealer, existían loaders basados en Python. En el periodo comprendido entre finales de abril de 2026 y mediados de junio de 2026, esos componentes habrían sido reemplazados por WordlistLoader.

En paralelo, Amatera/ACR Stealer también se habría propagado mediante prompts ClickFix que disparan una ejecución por MSHTA para descargar y ejecutar contenido remoto con extensión HTA desde un dominio controlado por el atacante.

Ese camino lleva a un cargador VBScript que decodifica y ejecuta PowerShell. Finalmente, el PowerShell recupera una imagen JPEG desde un servicio de alojamiento y “extrae” el contenido para reconstruir el payload en memoria, con el objetivo de minimizar artefactos en disco y dificultar análisis y detección.

Qué hace el “stealer” de nueva versión

Gen Digital señala que la versión más reciente del stealer trae cambios orientados a resistencia y ofuscación. Entre los aspectos mencionados se incluyen:

  • Obfuscación estática actualizada.
  • Invocación de syscalls endurecida mediante transición WoW64.
  • Creación dinámica de trampolines indirectos x64 usando un mecanismo tipo Heaven’s Gate.
  • Un rediseño de un bypass de aplication-bound encryption (ABE), que parece inspirado en técnicas vistas en Remus Stealer.

El resultado es una familia de herramientas que, más allá de infectar, busca persistir mejor frente a controles y herramientas de análisis.

SynkLoader: phishing en Microsoft Teams y una pantalla falsa

Además de WordlistLoader, el mismo informe describe SynkLoader, distribuido mediante una campaña de phishing en Microsoft Teams. El objetivo es hacerse con credenciales instalando un componente que presenta una pantalla de bloqueo falsa.

La detección se atribuye a Expel, con actividad observada a mediados de agosto de 2025. El engaño comienza con un contacto que usa un correo con formato de Microsoft 365 y se presenta como el “IT Service Desk” (con un nombre falso incluido en el texto). Después, convence a la víctima de que descargue e instale un archivo MSI alojado en un endpoint de almacenamiento de Azure.

El paquete MSI se muestra como “PowerShell Cleaner”. Al ejecutarlo, extrae un ZIP y un script de PowerShell que se corre automáticamente en memoria. Ese script extrae el contenido del archivo y lanza un cargador en Python.

Este cargador selecciona uno de tres dominios de C2 (control de mando) definidos de antemano y realiza un “check-in” con el servidor de forma aleatoria, durmiendo entre 90 y 120 segundos entre solicitudes. Tras eso, descifra y ejecuta las respuestas recibidas.

Entre los módulos identificados se mencionan, entre otros: un System Profiler (DLL en C# para recolectar información del sistema), un Persistence Module que crea una tarea programada para reiniciar SynkLoader al inicio y cada día a las 10 a.m., y un PhishLocker que muestra la pantalla falsa para capturar la contraseña.

También se describen componentes como TrafficRedirector para redirigir tráfico o habilitar acceso al entorno local, un módulo de Interactive Shell para ejecutar comandos PowerShell y reportar resultados, y un módulo StreamMaster que usa VNC para transmitir el escritorio y permitir control remoto.

No está claro qué objetivos finales persigue el operador, aunque se sospecha que el kit podría pertenecer a un grupo de ransomware o funcionar como broker de acceso inicial.

Cómo protegerse frente a la cadena ClickFix–WordlistLoader

La clave para reducir el riesgo es reconocer que ClickFix no busca “verificar” identidad: busca que el usuario ejecute comandos. Algunas medidas prácticas:

  • Evita copiar y pegar comandos en Windows provenientes de páginas que simulan verificaciones de CAPTCHA.
  • Refuerza la capacitación del usuario para identificar mensajes del tipo “IT Service Desk” o urgencias similares en Teams.
  • Activa controles de seguridad que bloqueen ejecución de scripts no confiables y restringa descargas desde fuentes no verificadas.
  • Monitorea señales de comportamiento, como procesos que lanzan cmd.exe de forma oculta o conexiones para montar recursos WebDAV.

Conclusión

WordlistLoader Amatera destaca por la forma en que combina ingeniería social (ClickFix), entrega dinámica (EtherHiding) y ejecución en Windows con componentes diseñados para reducir visibilidad. Al final, la cadena busca reconstruir el shellcode que habilita la carga del infostealer Amatera.

Mientras tanto, SynkLoader ilustra que los mismos actores o ecosistemas criminales pueden diversificar su enfoque: desde capturar credenciales con pantallas falsas hasta crear módulos para persistencia y control remoto. En ambos casos, la prevención pasa por no ejecutar instrucciones fuera de canales confiables y por endurecer la supervisión de comportamientos anómalos en el sistema.

Fuente: https://thehackernews.com/2026/08/wordlistloader-delivers-amatera-via.html