SOC Prime Bias: High

07 Sep 2026 14:55 UTC

All’interno della Catena d’Infezione XLoader

Author Photo
SOC Prime Team linkedin icon Segui
All’interno della Catena d’Infezione XLoader
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

XLoader è un sofisticato ladro di informazioni derivato dalla famiglia di malware FormBook. Il malware utilizza una catena di infezione multi-stadio che inizia con un’email di phishing contenente un caricatore JScript, prosegue attraverso diversi stadi PowerShell, e termina con un iniettore .NET che esegue il processo di hollowing nei processi Windows legittimi.

Indagine

L’analisi ha scoperto una catena di esecuzione in cinque fasi che coinvolge JScript, script PowerShell criptati AES, e payload criptati XOR. I ricercatori hanno identificato l’uso di ConfuserEx2 per l’offuscamento e documentato la tecnica di processo hollowing che inietta il payload finale di XLoader nel legittimo aspnet_compiler.exe processo.

Mitigazione

Le organizzazioni dovrebbero implementare un filtro email robusto per bloccare gli archivi dannosi e i file JScript. L’esecuzione di PowerShell dovrebbe essere restritta ove possibile, mentre i processi figli sospetti generati da wscript.exe or cscript.exe dovrebbero essere attentamente monitorati. Rilevare l’iniezione di memoria non autorizzata e l’attività di hollowing dei processi è anche critico.

Risposta

Se viene rilevata attività di XLoader, i terminali interessati dovrebbero essere immediatamente isolati per prevenire ulteriori esfiltrazioni di dati. I rispondenti dovrebbero condurre un’analisi forense della C:Temp directory e rivedere i log di rete per comunicazioni con domini noti pericolosi. Le credenziali associate agli utenti su sistemi compromessi dovrebbero anche essere completamente reimpostate.

Flusso di Attacco

Rilevazioni

Esecuzione da archivio ZIP [7zip] (via process_creation)

Team SOC Prime
07 Set 2026

Esecuzione di Taskkill sospetta (via cmdline)

Team SOC Prime
07 Set 2026

La possibilità di esecuzione attraverso righe di comando PowerShell nascoste (via cmdline)

Team SOC Prime
07 Set 2026

Esecuzione del compilatore ASP.NET sospetta (via cmdline)

Team SOC Prime
07 Set 2026

LOLBAS WScript / CScript (via process_creation)

Team SOC Prime
07 Set 2026

Possibile infiltrazione / esfiltrazione di dati / C2 tramite servizi / strumenti di terze parti (via dns_query)

Team SOC Prime
07 Set 2026

Possibile infiltrazione / esfiltrazione di dati / C2 tramite servizi / strumenti di terze parti (via proxy)

Team SOC Prime
07 Set 2026

Possibile infiltrazione / esfiltrazione di dati / C2 tramite servizi / strumenti di terze parti (via dns)

Team SOC Prime
07 Set 2026

IoC (HashSha256) per rilevare: The road to Xloader

Regole SOC Prime AI
07 Set 2026

Simulazione

Stiamo ancora aggiornando questa parte.