Malware · 99 giorni fa
Chi cerca un installer e si fida di un risultato sponsorizzato sta già attraversando il punto di fiducia che l’attaccante vuole sfruttare. Qui il danno non passa da email o allegati: un falso download porta a un loader nuovo che si mimetizza da normale installazione e apre la strada allo stealer.
Elastic Security Labs ha trovato OXLOADER, un Windows loader finora non documentato, distribuito in una campagna Google Ads e associato a CASTLESTEALER. Le analisi riportano basse rilevazioni sia dai motori statici sia dai sandbox, con abuso della sezione .reloc, controlli anti-VM e più strati di offuscamento per far passare il caricamento come traffico di download legittimo.
Per i team endpoint e SOC, il punto non è solo il loader nuovo. È che un risultato sponsorizzato può diventare un canale di accesso opportunistico e difficile da bloccare con i soli controlli di reputazione o con i playbook anti-phishing centrati sulla posta.
2 fonti che coprono questa storia
New OXLOADER Loader Uses Malicious Google Ads to Deliver CastleStealer
Researchers detail REF8372, a malvertising campaign using fake Node.js ads, Storj-hosted payloads, and OXLOADER to deploy CastleStealer.
OXLOADER: new loader evading detection to drop infostealer — Elastic Security Labs
Elastic Security Labs uncovers OXLOADER: a new Windows loader using .reloc section abuse and anti-VM checks to drop infostealer malware via Google Ads.
Part of the PlainSec briefing for 2026-06-22