A Cisco Talos kutatói egy olyan támadássorozatot vizsgáltak, amelynek központi eleme az Amatera stealer, egy hitelesítőadatok, kriptovaluták és egyéb érzékeny információk ellopására használt kártevő. A vizsgálat 2026. áprilisában indult, amikor egy ukrán kormányzati szervezetnél, bizonyos, verification.google” nevű DLL WebDAV-ról történő futtatást észleltek.
A kutatás során a Talos egy második, „pf.ch” nevű loadert is azonosított. A két fertőzési lánc hasonlóan működik: a támadók WebDAV-ról töltenek le álcázott DLL-eket, amelyeket a 32 bites „rundll32.exe” segítségével, ordinálon keresztül hajtanak végre.
A Talos nagy valószínűséggel úgy véli, hogy a kampányok nem egyetlen konkrét szervezetet céloznak, hanem szélesebb körű kriptovaluta, és hitelesítőadat-lopó műveletek részei.
A „pf.ch” fertőzési lánca egy feltört weboldalon kezdődik, majd egy rosszindulatú Cloudflare Worker JavaScript-kódot injektál az oldalba, amely a következő fázist a BNB Smart Chainen tárolt adatokból tölti le. A technikát EtherHidingnak nevezik, és lehetővé teszi, hogy a támadók a blokkláncot módosítható tárhelyként használják. A JavaScript ezt követően egy hamis Google CAPTCHA-val megtéveszti a felhasználót. A ClickFix technika részeként a látogatót arra utasítják, hogy nyissa meg a Windows Run ablakát, illessze be a vágólapra helyezett parancsot, majd nyomja meg az Entert. Ez végül egy WebDAV-útvonalról indítja el a „pf.ch” DLL-loadert.
A két loader technikailag is komoly védelmi mechanizmusokat alkalmaz. A „pf.ch” például exception-driven vezérlésfolyamot, API-hash-elést, XOR-alapú dekódolást és LZNT1 tömörítést használ. A „verification.google” pedig egy legitim „dbghelp.dll” memóriában betöltött példányának kódszekcióját írja felül, majd a felülírt memóriaterületről futtatja a rosszindulatú kódot.
Ezt a módszert DLL hollowingnak vagy module stompingnak nevezik.
A végső payload mindkét esetben az Amatera stealer. A malware több száz szabály alapján keres böngészőadatokat, jelszavakat, kriptotárcákat, API és OAuth-tokeneket, kétfaktoros hitelesítési adatokat, valamint olyan fájlokat, amelyek privát kulcsokat és wallet-backupokat tartalmazhatnak. Többek között a KeePass, Bitwarden, 1Password, NordPass, FileZilla, AnyDesk és NordVPN adatai is szerepeltek a célpontok között.
A „pf.ch” ág további payloadokat is kapott. Az egyik egy NativeAOT loader volt, amely a ZigCryptoStealert telepítette. Ez a kártevő figyeli a vágólapot, felismeri a kriptovaluta-címeket, és azokat a támadó által megadott címekre cserélheti. A ZigCryptoStealer saját C2-konfigurációját szintén BNB Smart Chainen keresztül szerezte be. A NativeAOT loader egy sérülékeny, aláírt Windows-drivert is használt, majd ennek segítségével a támadó le tudta állítani az EDR és egyéb biztonsági szoftverek folyamatait. Ez a BYOVD (Bring Your Own Vulnerable Driver) technika klasszikus példája.
A második „pf.ch” payload egy Go nyelven írt reverse TCP proxy volt. Ez lehetővé tette, hogy a fertőzött számítógépet a támadó köztes pontként használja további hálózati kapcsolatokhoz.
A „verification.google” ág más irányt követett: az Amatera egy PowerShell-scriptet töltött le, amely környezeti és virtualizációs ellenőrzéseket végzett, majd egy ZIP-archívumból egy átnevezett NetSupport Manager klienst telepített. A konfiguráció elrejtette a program jelenlétét, és egy támadói HTTP gatewayhez kapcsolta.
Ez jelentősen kibővítette a támadó lehetőségeit: az Amatera automatizált adatlopása mellett a NetSupport Manager távoli képernyő és inputvezérlést, fájlátvitelt, folyamatkezelést, valamint parancs és PowerShell-végrehajtást is lehetővé tett. A NetSupport által használt C2-infrastruktúra az elemzés idején egy Oroszországhoz köthető IP-címre mutatott. A Talos óvatosan fogalmaz azzal kapcsolatban, miszerint orosz fenyegetési szereplőhöz köti a „verification.google” ágat, ugyanakkor hangsúlyozza, hogy az infrastruktúra önmagában nem elegendő az elkövető egyértelmű azonosításához.