Μια νέα εκστρατεία κυβερνοεπίθεσης χρησιμοποιεί ψεύτικες διαφημίσεις της Google (Google Ads) για να προωθήσει έναν πρωτοεμφανιζόμενο φορτωτή κακόβουλου λογισμικού (malware loader), ο οποίος μεταμφιέζεται σε επίσημο αρχείο εγκατάστασης της δημοφιλούς πλατφόρμας Node.js.
Η εκστρατεία στοχεύει κυρίως χρήστες Windows στις Ηνωμένες Πολιτείες, εγκαθιστώντας αθόρυβα ένα επικίνδυνο λογισμικό υποκλοπής στοιχείων (infostealer) μετά από ένα και μόνο κλικ σε ένα παραπλανητικό, χορηγούμενο αποτέλεσμα αναζήτησης.
Η ανατομία της αλυσίδας μόλυνσης
Η επίθεση εκμεταλλεύεται την εμπιστοσύνη των χρηστών στα κορυφαία αποτελέσματα των μηχανών αναζήτησης. Όταν το θύμα κάνει κλικ στη χορηγούμενη διαφήμιση, ανακατευθύνεται μέσω ενός ενδιάμεσου τομέα (domain) σε μια ψεύτικη ιστοσελίδα που μιμείται απόλυτα το περιβάλλον του Node.js.
Από εκεί, μεταφορτώνεται ένα κακόβουλο σενάριο εντολών των Windows (batch script), το οποίο φιλοξενείται στη νόμιμη υπηρεσία νεφελοϋπολογιστικής Storj, επιλογή που έγινε σκόπιμα από τους επιτιθέμενους για να παρακάμψουν τα φίλτρα ασφαλείας.
Κατά την εκτέλεσή του, το batch script εμφανίζει έναν ιδιαίτερα πειστικό οδηγό εγκατάστασης λογισμικού, ώστε να μην υποψιαστεί τίποτα το θύμα. Στο παρασκήνιο, ωστόσο, το σενάριο χρησιμοποιεί το PowerShell για να κατεβάσει το επόμενο στάδιο του εκτελέσιμου αρχείου και προκαλεί την εμφάνιση ενός παραθύρου Ελέγχου Λογαριασμού Χρήστη (UAC) των Windows, ζητώντας αυξημένα δικαιώματα πρόσβασης στο σύστημα προκειμένου να ολοκληρωθεί η «ρουτίνα» της εγκατάστασης.
Οι μηχανισμοί απόκρυψης του OXLOADER και το τελικό payload
Η έρευνα της Elastic Security Labs αποκάλυψε ότι ο φορτωτής, ο οποίος πλέον παρακολουθείται με την ονομασία OXLOADER, διαθέτει εξαιρετικά χαμηλά ποσοστά εντοπισμού από τις παραδοσιακές μηχανές προστασίας. Πριν εκτελέσει οποιαδήποτε κακόβουλη ενέργεια, ο OXLOADER πραγματοποιεί πέντε ξεχωριστούς ελέγχους για να επιβεβαιώσει ότι δεν εκτελείται σε περιβάλλον ανάλυσης (sandbox) ή εικονικής μηχανής.
Ελέγχει, μεταξύ άλλων, αν το σύστημα διαθέτει τουλάχιστον τρεις πυρήνες CPU, 3 GB μνήμης RAM, ρυθμό ανανέωσης οθόνης άνω των 20 Hz, καθώς και αν η συσκευή βρίσκεται σε χώρες της Κοινοπολιτείας Ανεξάρτητων Κρατών (CIS) ή αν έχει ρυθμιστεί στη ρωσική γλώσσα.
Επιπλέον, το κακόβουλο λογισμικό κρύβει τον κώδικά του στο τμήμα «.reloc» των Windows -έναν χώρο που τα νόμιμα προγράμματα δεν χρησιμοποιούν ποτέ για εκτελέσιμες εντολές- και αποσυμπιέζεται απευθείας στη μνήμη του συστήματος. Το τελικό φορτίο (payload) που παραδίδεται είναι το CASTLESTEALER, ένα infostealer βασισμένο σε .NET, το οποίο είναι ικανό να συλλέγει και να αφαιρεί ευαίσθητα δεδομένα από μολυσμένα συστήματα.
Η παράδοση του CASTLESTEALER γίνεται εξολοκλήρου στη μνήμη RAM μέσω του εργαλείου DonutLoader, μην αφήνοντας σχεδόν κανένα ίχνος στον σκληρό δίσκο.
Η αντίδραση της Google και μέτρα προστασίας
Σύμφωνα με τα στοιχεία, ο λογαριασμός του διαφημιζόμενου στο Google Ads είχε εγγραφεί με επαληθευμένο όνομα που συνδεόταν με την Ουκρανία. Η τελευταία εμφάνιση της διαφήμισης καταγράφηκε στις 23 Απριλίου 2026, ενώ μέχρι τις 14 Μαΐου 2026 η Google είχε αφαιρέσει πλήρως τον συγκεκριμένο διαφημιζόμενο και όλες τις σχετικές εκστρατείες του.
Οι ειδικοί ασφαλείας τονίζουν ότι οι ομάδες κυβερνοάμυνας πρέπει να αντιμετωπίζουν με ιδιαίτερη καχυποψία τα χορηγούμενα αποτελέσματα αναζήτησης που αφορούν εργαλεία ανάπτυξης λογισμικού (developer tools).
Συνιστάται η ενεργοποίηση των συστημάτων ανίχνευσης συμπεριφοράς στα τερματικά (endpoint behavioral detection) σε κατάσταση αποκλεισμού και όχι απλής παρακολούθησης, καθώς και η αποκλειστική λήψη λογισμικού απευθείας από τις επίσημες και επαληθευμένες ιστοσελίδες των κατασκευαστών.