Un prompt di verifica apparentemente semplice può nascondere un percorso di consegna a più livelli costruito attorno all'esecuzione da parte dell'utente, al caricamento remoto via WebDAV e alla fiducia nelle familiari infrastrutture cloud e blockchain.
Una campagna segnalata collega codice WordPress a caricamento automatico, un Service Worker malevolo e stratagemmi di consegna a più livelli in un percorso di attacco web costruito per furtività e resilienza.
Una campagna che abusa di siti WordPress compromessi mostra come una pagina web fidata possa essere trasformata in un livello di distribuzione per malware infostealer senza una classica catena di exploit.
Una catena legata a ClearFake, descritta dai ricercatori, trasforma siti web affidabili e la curiosità umana in una via per WordlistLoader e Amatera Stealer.
Una catena di distribuzione collegata a ClearFake usa parole inglesi comuni per nascondere lo shellcode, un promemoria che i moderni stealer spesso vincono facendosi sembrare noiosi fino all'ultimo possibile momento.
Un loader malware .NET viene collegato a esche ClickFix, falsi prompt di download e campagne di giochi malevoli, con un C2 basato su blockchain che aggiunge resilienza alla campagna.
WordlistLoader e SynkLoader ricordano che gli strumenti criminali spesso iniziano in piccolo, per poi passare a payload stealer e al furto di password.
Una campagna ClearFake integrerebbe un nuovo loader intermedio, WordlistLoader, in un falso flusso di verifica che termina con Amatera Stealer.
WordlistLoader trasforma comuni parole inglesi in uno strato di camuffamento per lo shellcode, collegando un travestimento basato su testo a falsi prompt di verifica su siti web compromessi.
Una campagna di Amatera Stealer segnalata usa smart contract di Ethereum per oscurare gli endpoint di command-and-control, mostrando come gli attaccanti possano trasformare le funzionalità pubbliche della blockchain in camuffamento dell'infrastruttura.
Il ritorno di MSHTA nei kit degli aggressori mostra come un componente Windows affidabile possa ancora essere usato come percorso di distribuzione per famiglie di malware commodity come LummaStealer e Amatera.
MSHTA non è un exploit zero-day; è un host script di Windows affidabile che gli aggressori possono abusare come percorso di avvio a bassa frizione per malware commodity.