資安業者Elastic所屬威脅研究團隊於6月19日 發布報告 ,揭露新型惡意軟體載入工具OXLoader,主要被用於部署竊資軟體CastleStealer。研究人員指出,這款惡意工具會避開於以俄羅斯為首的獨立國協地區,以及俄文環境執行,顯示攻擊者可能為俄語系,以經濟利益為目的的團體。
Elastic發現,OXLoader被偽裝成JavaScript執行平台Node.js,或API監控工具API Monitor的安裝網站,濫用Google廣告引誘使用者下載與執行。OXLoader執行後會透過多階段解密程序載入後續惡意程式,並採用多種分層混淆與反沙箱檢查措施,以規避靜態分析與沙箱偵測,還會將惡意程式碼隱藏於Windows檔案的.reloc區段。完成環境檢查後,OXLoader會在記憶體中載入竊資軟體CastleStealer,竊取瀏覽器憑證與其他敏感資訊。
Elastic指出OXLoader目前仍處於早期運行階段,但其結合程式碼混淆、反沙箱措施、以及獨特的部署技術,顯示其為規避分析與偵測而精心設計的策略,值得密切關注。