Pesquisadores de segurança digital das empresas Gen Digital e Expel identificaram as novas famílias de programas maliciosos WordlistLoader e SynkLoader. As ferramentas atuam como portas de entrada para o comprometimento total do sistema operacional Windows e abastecem operadores de extorsão digital com credenciais e acessos corporativos, de acordo com relatórios técnicos publicados nos dias 18 e 20 de agosto respectivamente.
O WordlistLoader atua na distribuição do Amatera Stealer, um vírus especializado em roubar informações e conhecido anteriormente como ACR Stealer ou AcridRain Stealer. O golpe utiliza a técnica ClickFix ao enganar o visitante de uma página da web por meio de falsos testes de verificação.
Ao tentar resolver a validação na tela, a vítima recebe a instrução de colar e rodar um comando no próprio computador. Sem perceber, o usuário baixa o arquivo malicioso que inicia o roubo dos dados.
“Assim que o visitante clica na caixa de seleção ‘Não sou um robô’, ele é conduzido pelo conhecido fluxo do ClickFix, no qual um comando malicioso é copiado para a área de transferência e a vítima é instruída a colá-lo na caixa Executar do Windows para executá-lo, levando ao download do WordlistLoader que resulta na execução do Amatera”, explicou o pesquisador de segurança e autor do estudo, Vojtěch Krejsa, da Gen Digital.
Os avisos falsos de verificação aparecem em sites legítimos que foram invadidos por criminosos.
