WordlistLoader e SynkLoader: due nuovi strumenti criminali puntano a credenziali e accesso alle reti
Malware

Imagen ilustrativa generada con IA

WordlistLoader y SynkLoader: dos nuevas herramientas criminales apuntan a credenciales y acceso a las redes

En los últimos meses, tres equipos de seguridad han documentado dos campañas de malware distintas pero con el mismo objetivo: obtener un acceso inicial a

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Dos hallazgos independientes, un objetivo común

En los últimos meses, tres equipos de seguridad han documentado dos campañas de malware distintas pero con el mismo objetivo: obtener un acceso inicial a equipos Windows y preparar el terreno para ataques posteriores. Gen Digital identificó WordlistLoader, un loader intermedio utilizado para distribuir Amatera Stealer, también conocido como ACR Stealer o AcridRain Stealer. Microsoft confirmó la sustitución de los anteriores loaders Python por WordlistLoader entre finales de abril y mediados de junio de 2026. Expel, por su parte, reconstruyó una campaña basada en SynkLoader, un toolkit distribuido mediante phishing en Microsoft Teams. Ambas familias se describen como herramientas para distribuir payloads posteriores o vender el acceso a terceros.

WordlistLoader: el código oculto en una lista de palabras

La campaña que conduce a WordlistLoader aprovecha la técnica ClearFake. En sitios legítimos comprometidos se inyecta JavaScript malicioso como un blob codificado en Base64. El blob recupera un segundo JavaScript desde un smart contract almacenado en una blockchain, una técnica llamada EtherHiding, y lo ejecuta dinámicamente. El uso de la blockchain permite a los atacantes actualizar los payloads incluso después de que los repositorios maliciosos alojados en CDN legítimos como cdn.jsdelivr[.]net sean eliminados. Los sitios comprometidos observados incluyen abogadosrosarinos[.]com, aptisweb[.]com, avene-hebergement[.]com, https-xhamster[.]com, www.caesarjaco.co[.]id y skybap[.]shop.

El comando ClickFix mostrado a la víctima inicia una cadena de ejecución que, según Microsoft, presenta tres variantes. La más simple llama directamente a rundll32.exe. La segunda monta un recurso compartido WebDAV remoto con pushd y luego lanza rundll32.exe. La tercera, más avanzada, ejecuta todo de forma headless y ofuscada: conhost.exe --headless suprime las ventanas de consola, mientras que la ofuscación mediante variables de entorno con expansión retardada oculta componentes críticos como pushd, rundll32 y el nombre de host remoto. Esta tercera variante corresponde a la cadena de infección de WordlistLoader.

WordlistLoader es la etapa intermedia que reconstruye un shellcode. El nombre deriva del formato de codificación del shellcode: una secuencia de palabras en inglés, donde cada palabra representa un byte. Gen Digital también identificó una variante que sustituye la wordlist por un array de fragmentos UUID de 16 bytes. El shellcode, una vez reconstruido, utiliza un reflective loader para desempaquetar y cargar Amatera 4.3.3-alpha1. El mismo reflective loader ya se había observado a finales de abril de 2026 en otra campaña ClickFix. Para evitar rastros, WordlistLoader emplea hardware breakpoints para eludir Event Tracing for Windows (ETW).

Amatera 4.3.3-alpha1: evasión mejorada con WoW64 y Heaven's Gate

La última versión de Amatera Stealer incorpora varias técnicas evasivas actualizadas. La ofuscación estática se ha revisado. Las llamadas al sistema se han reforzado mediante una transición WoW64, con trampolines x64 indirect syscall generados dinámicamente e invocados a través de Heaven's Gate. Además, el bypass de la application-bound encryption (ABE) se ha rediseñado inspirándose en Remus Stealer. ACR Stealer también se ha distribuido a través de prompts ClickFix que ejecutan MSHTA para recuperar contenido HTA desde un dominio controlado por el atacante. Un loader VBScript decodifica y ejecuta PowerShell, que descarga una imagen JPEG desde un servicio de alojamiento de imágenes y extrae de la memoria el payload del stealer, reduciendo los artefactos en disco.

SynkLoader: el falso help desk en Teams que pide la contraseña

Expel detectó a mediados de agosto de 2025 una campaña de phishing en Microsoft Teams. Una cuenta con el formato <username>@<company>.onmicrosoft.com, el dominio predeterminado de Microsoft 365 para empresas, contacta a la víctima haciéndose pasar por "IT Service Desk" con un nombre ficticio. El atacante convence al usuario para que descargue e instale un paquete MSI desde un endpoint de Azure Blob Storage: https://filereserve.blob.core.windows[.]net/vgnghuyk/331/331.msi. El archivo MSI se presenta como "PowerShell Cleaner". Al ejecutarse, extrae un archivo ZIP y un script de PowerShell; el script se ejecuta en memoria automáticamente. Extrae el contenido del archivo y lanza un loader Python que contacta aleatoriamente con uno de tres dominios C2 hardcodeados, durmiendo entre 90 y 120 segundos entre solicitudes.

El toolkit SynkLoader comprende al menos siete módulos. System Profiler es una DLL en C# para recopilar datos del sistema. Persistence Module crea una tarea programada con nombre aleatorio para iniciar SynkLoader en cada inicio de sesión del usuario y todos los días a las 10:00. PhishLocker muestra una pantalla de bloqueo de Windows falsa para capturar la contraseña de acceso del usuario. TrafficRedirector es un backconnect o proxy inverso para alcanzar servicios de red locales o enrutar tráfico a través de la máquina infectada. Interactive Shell es un módulo RAT para ejecutar comandos PowerShell. StreamMaster es un módulo VNC para transmitir el escritorio y controlar el ratón y el teclado. Por último, Status Checker es un script Python que informa del estado de los módulos activos.

Impacto y posibles vínculos con ransomware o initial access brokers

WordlistLoader permite la ejecución de Amatera Stealer, que utiliza técnicas evasivas avanzadas para sustraer datos y reducir los artefactos en disco. SynkLoader puede adquirir credenciales de Windows mediante la falsa pantalla de bloqueo, establecer persistencia, ejecutar comandos, controlar el escritorio mediante VNC y enrutar tráfico hacia la red interna. Los objetivos finales de SynkLoader no están claros, pero Expel sospecha que el toolkit podría pertenecer a un grupo de ransomware o a un initial access broker. Ambas familias se describen como herramientas para distribuir payloads posteriores o vender el acceso. Por el momento no se conocen CVE asociadas ni inclusiones en el catálogo KEV de CISA.

Defensas e indicadores de compromiso

Por el momento no existen mitigaciones oficiales, workarounds ni indicaciones de detección específicas por parte de los fabricantes. A la espera de parches o directrices, los equipos de seguridad pueden utilizar los indicadores de compromiso ya conocidos: los dominios comprometidos observados (abogadosrosarinos[.]com, aptisweb[.]com, avene-hebergement[.]com, https-xhamster[.]com, www.caesarjaco.co[.]id, skybap[.]shop), el CDN cdn.jsdelivr[.]net y la URL del MSI en Azure Blob Storage (https://filereserve.blob.core.windows[.]net/vgnghuyk/331/331.msi). En el plano conductual, conviene monitorizar la ejecución anómala de conhost.exe, rundll32.exe y mshta.exe, especialmente cuando va acompañada del uso de recursos compartidos WebDAV remotos en cadenas de comandos sospechosas. Para SynkLoader, la detección de solicitudes hacia dominios C2 hardcodeados o la aparición de tareas programadas aleatorias puede indicar una infección en curso. La educación de los usuarios sobre los falsos help desks en Teams y sobre la petición de instalar software desde enlaces no verificados sigue siendo una contramedida fundamental.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadoswordlistloadersynkloadernuevasherramientascriminalesapuntancredencialesacceso
Volver al inicio