В августе 2026 года исследователи Zscaler ThreatLabz обнаружили новый загрузчик вредоносного ПО, получивший название 2CLoader. Он использовался для распространения стиллеров Vidar и Remus, а также RAT XWorm.
2CLoader применяет техники обхода анализа, включая непрямые системные вызовы, проверки на анти-VM и анти-отладку, а также установку хуков Windows API. Конфигурация и зашифрованная полезная нагрузка хранятся в ресурсах PE-файла. Расшифровка происходит в два этапа XOR-операциями, после чего используется AES-GCM с ключом, производным от хеша собственного кода загрузчика.
struct 2cloader_config
{
uint32_t magic; // Magic bytes 2C 3D 4E 5F.
uint32_t fl; // Payload execution options, explained in later sections. Sent in the registration message.
uint32_t payload_size_before_decompression; // Final payload size before decompression.
uint32_t aes_gcm_nonce_size; // AES-GCM nonce length used for final payload decryption.
uint32_t aes_gcm_tag_size; // AES-GCM tag length used for final payload decryption.
uint8_t aes_gcm_nonce[0xC]; // AES-GCM nonce for the final encrypted payload.
…
Источник: Zscaler ThreatLabz
@cbunit