SOC Prime Bias: High

07 Sep 2026 14:55 UTC

Dentro da Cadeia de Infecção do XLoader

Author Photo
SOC Prime Team linkedin icon Seguir
Dentro da Cadeia de Infecção do XLoader
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

XLoader é um sofisticado ladrão de informações derivado da família de malwares FormBook. O malware utiliza uma cadeia de infecção em múltiplos estágios que começa com um e-mail de phishing carregando um carregador JScript, continua por várias etapas de PowerShell e termina com um injetor .NET que realiza a técnica de process hollowing em processos legítimos do Windows.

Investigação

A análise revelou uma cadeia de execução em cinco etapas envolvendo JScript, scripts PowerShell criptografados com AES e cargas úteis criptografadas com XOR. Pesquisadores identificaram o uso do ConfuserEx2 para ofuscação e documentaram a técnica de process hollowing que injeta a carga final do XLoader no aspnet_compiler.exe processo legítimo.

Mitigação

As organizações devem implantar filtragem de e-mail robusta para bloquear arquivos de arquivamento maliciosos e arquivos JScript. A execução do PowerShell deve ser restrita quando possível, enquanto processos filhos suspeitos iniciados por wscript.exe or cscript.exe devem ser monitorados de perto. Detectar injeções de memória não autorizadas e atividades de process hollowing também é crítico.

Resposta

Se atividade de XLoader for detectada, os terminais afetados devem ser isolados imediatamente para prevenir mais exfiltrações de dados. Os respondedores devem conduzir uma análise forense do C:Temp diretório e revisar logs de rede para comunicação com domínios maliciosos conhecidos. As credenciais associadas a usuários em sistemas comprometidos também devem ser totalmente redefinidas.

Fluxo de Ataque

Detecções

Execução de Arquivo ZIP [7zip] (via process_creation)

Equipe SOC Prime
07 Sep 2026

Execução Suspeita do Taskkill (via linha de comando)

Equipe SOC Prime
07 Sep 2026

Possibilidade de Execução através de Linhas de Comando PowerShell Ocultas (via linha de comando)

Equipe SOC Prime
07 Sep 2026

Execução Suspeita do Compilador ASP.NET (via linha de comando)

Equipe SOC Prime
07 Sep 2026

LOLBAS WScript / CScript (via process_creation)

Equipe SOC Prime
07 Sep 2026

Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via consulta DNS)

Equipe SOC Prime
07 Sep 2026

Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via proxy)

Equipe SOC Prime
07 Sep 2026

Possível Infiltração / Exfiltração de Dados / C2 via Serviços / Ferramentas de Terceiros (via dns)

Equipe SOC Prime
07 Sep 2026

IOCs (HashSha256) para detectar: O caminho para Xloader

Regras de IA da SOC Prime
07 Sep 2026

Simulação

Ainda estamos atualizando esta parte.