SOC Prime Bias: High

07 Sep 2026 14:55 UTC

Dentro de la Cadena de Infección de XLoader

Author Photo
SOC Prime Team linkedin icon Seguir
Dentro de la Cadena de Infección de XLoader
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

XLoader es un sofisticado ladrón de información derivado de la familia de malware FormBook. El malware utiliza una cadena de infección en múltiples etapas que comienza con un correo electrónico de phishing que lleva un cargador JScript, continúa a través de varias etapas de PowerShell, y termina con un inyector .NET que realiza «process hollowing» en procesos legítimos de Windows.

Investigación

El análisis reveló una cadena de ejecución de cinco etapas que involucra JScript, scripts PowerShell cifrados con AES y cargas útiles cifradas con XOR. Los investigadores identificaron el uso de ConfuserEx2 para la ofuscación y documentaron la técnica de «process hollowing» que inyecta la carga útil final de XLoader en el aspnet_compiler.exe proceso.

Mitigación

Las organizaciones deben implementar filtros de correo electrónico robustos para bloquear archivos maliciosos y archivos JScript. La ejecución de PowerShell debe restringirse siempre que sea posible, mientras que los procesos secundarios sospechosos engendrados por wscript.exe or cscript.exe deben ser monitoreados de cerca. También es crucial detectar la inyección de memoria no autorizada y la actividad de «process hollowing».

Respuesta

Si se detecta actividad de XLoader, los endpoints afectados deben aislarse inmediatamente para prevenir una mayor exfiltración de datos. Los respondedores deben realizar un análisis forense del C:Temp directorio y revisar los registros de red para comunicaciones con dominios maliciosos conocidos. Las credenciales asociadas con usuarios en sistemas comprometidos también deben ser restablecidas completamente.

Flujo de Ataque

Detecciones

Ejecución desde Archivo ZIP [7zip] (via process_creation)

Equipo de SOC Prime
07 Sep 2026

Ejecución sospechosa de Taskkill (via cmdline)

Equipo de SOC Prime
07 Sep 2026

La posibilidad de ejecución mediante líneas de comando PowerShell ocultas (via cmdline)

Equipo de SOC Prime
07 Sep 2026

Ejecución sospechosa de ASP.NET Compiler (via cmdline)

Equipo de SOC Prime
07 Sep 2026

LOLBAS WScript / CScript (via process_creation)

Equipo de SOC Prime
07 Sep 2026

Posible infiltración/exfiltración de datos/C2 a través de servicios/herramientas de terceros (via dns_query)

Equipo de SOC Prime
07 Sep 2026

Posible infiltración/exfiltración de datos/C2 a través de servicios/herramientas de terceros (via proxy)

Equipo de SOC Prime
07 Sep 2026

Posible infiltración/exfiltración de datos/C2 a través de servicios/herramientas de terceros (via dns)

Equipo de SOC Prime
07 Sep 2026

IOCs (HashSha256) para detectar: El camino hacia Xloader

Reglas de SOC Prime AI
07 Sep 2026

Simulación

Todavía estamos actualizando esta parte.