Nowa kampania XLoader
CERT Orange Polska zaobserwował nową kampanię malware, której celem są m.in. polscy internauci. W mailach udających np. potwierdzenia przelewu na wysokie kwoty znajdziecie stealera XLoader, infekującego również komputery Mac.
XLoader to nowa, bardziej modularna wersja znanego i opisywanego na tych łamach Formbooka. Posiada lepsze mechanizmy obfuskacji, korzysta z szyfrowania AES-128 i może używać żądań GET z zakodowanymi parametrami w URL do komunikacji z C2. A także – w odróżnieniu od pierwowzoru – infekuje również komputery z MacOS.
Wektor ataku to e-mail udający korespondencję biznesową. Wiadomość napisana jest poprawną polszczyzną. Oszuści zdecydowali się na rzadko wykorzystywaną, jedną ze skuteczniejszych socjotechnicznych sztuczek. Treść maila sugeruje, że odbiorca zapłacił już wysoką kwotę. Przestępca liczy na to, że przestraszona potencjalna ofiara, chcąc dowieść, że faktura jest pomyłką, kliknie bez zastanowienia w załącznik.

W opisywanym przypadku atakujący zadbali też o wiarygodność domen, z których wysyłają wiadomości zawierające XLoader. hxxps://www.zrembchocjnice[.]pl to prawdopodobnie wykupiona specjalnie na tę kampanię domena z subtelną literówką (dodatkowa litera 'c’). Jeśli chodzi o pozostałe adresy używane również w kampanii to lonzig[.]com nie istnieje, zaś alumetal-technik[.]com to prawdziwa witryna, pod którą przestępcy się podszyli (firma informuje o tym na swojej stronie).
Analizy CERT Orange Polska wskazują, iż nasz kraj jest tylko jednym z celów kampanii. Zaobserwowano również treści w językach hiszpańskim i rumuńskim oraz droppoint wskazujący, iż celem są również kraje anglojęzyczne.
Indicators of Compromise (IoC)
Załączniki XLoaderPotwierdzenie%20Przekazu-17-Marca-2025.iso
98bcc0404f008e8e90197084ffb81fcb192351174c23ed3d0edcde60df3f495a
Potwierdzenie%20Przekazu-17-Marca-2025.7z
9621426a3c8f7e435d75fb8a47d3a2fedc5d173a3cdc987ea37209c6fe108572
po rozpakowaniuPotwierdzenie%20Przekazu-17-Marca-2025.js
25b842fd523d43e11b83811f2e57d377719acf7ccee9eb8397242c8bcfec26f1
Landing pagehxxps://www.zrembchocjnice[.]pl/Potwierdzenie%20Przekazu-17-Marca-2025.iso
hxxps://www.zrembchocjnice[.]pl/Potwierdzenie%20Przekazu-17-Marca-2025.7z
C2hxxp://www.yusufzdemir[.]xyz/a471/
hxxp://www.truecus[.]site/e3wa/
hxxp://www.sonomedgroup[.]online/xwqx/
hxxp://www.irlandesi[.]xyz/iriv/
hxxp://www.bitcoinvendor[.]xyz/hb8i/
hxxp://www.travel-cure[.]sbs/ma7q/
hxxp://www.kdjsswzx[.]club/c7s2/