Исследователи обнаружили загрузчики WordlistLoader и SynkLoader
WordlistLoader доставляет стилер Amatera через поддельные CAPTCHA-проверки ClickFix на взломанных сайтах. SynkLoader распространяли в фишинговой кампании в Microsoft Teams, где жертве предлагали установить MSI-файл под видом утилиты.

Специалисты по кибербезопасности сообщили о двух новых семействах вредоносных загрузчиков — WordlistLoader и SynkLoader. Первый используется для доставки стилера Amatera, также известного как ACR Stealer или AcridRain Stealer, а второй применялся в фишинговой кампании для кражи учётных данных Windows.
Цепочка WordlistLoader связана с кампаниями ClearFake и техникой ClickFix, известной также как FakeCaptcha. На скомпрометированных сайтах посетителю показывают фальшивую CAPTCHA-проверку. После нажатия на кнопку «Я не робот» вредоносная команда копируется в буфер обмена, а пользователя убеждают вставить её в окно «Выполнить» Windows и запустить.
Вредоносный JavaScript на таких сайтах маскируют в Base64-блоке. Он получает следующий скрипт из смарт-контракта в блокчейне — этот приём называют EtherHiding. В последние месяцы операторы ClearFake также использовали CDN jsDelivr для размещения вредоносных PowerShell-скриптов.
Команда ClickFix запускает скрытый процесс cmd.exe через conhost, подключает удалённый ресурс WebDAV с помощью pushd и запускает загрузчик через rundll32.exe. По данным Microsoft, сходная схема с загрузкой DLL с удалённого WebDAV-ресурса по HTTPS применялась и в других атаках ClickFix. Использование conhost.exe в режиме headless и обфускация переменных уменьшают заметность выполнения команд для пользователя и усложняют анализ.
Как установили в Gen Digital, WordlistLoader восстанавливает шелл-код, который запускает следующие этапы заражения. Его особенность — хранение закодированного шелл-кода в виде последовательности обычных английских слов: каждое слово соответствует одному байту. Исследователи также нашли вариант, где вместо списка слов используются 16-байтные фрагменты в формате UUID. Затем рефлексивный загрузчик распаковывает и запускает Amatera.
WordlistLoader также использует метод обхода Event Tracing for Windows (ETW), основанный на аппаратных точках останова. В прежних атаках, которые Microsoft наблюдала с конца апреля до середины июня 2026 года и связывала с цепочкой ACR Stealer, вместо него использовались загрузчики на Python.
Отдельно Expel зафиксировала распространение SynkLoader через фишинговые сообщения в Microsoft Teams в середине августа 2025 года. Злоумышленник писал жертве с адреса в домене onmicrosoft.com, представляясь службой ИТ-поддержки, и убеждал установить MSI-файл из Azure Blob Storage. Установщик выдавал себя за PowerShell Cleaner, а последующий вредоносный код показывал поддельный экран блокировки для сбора учётных данных системы.