Obávaný malvér Gootloader sa po siedmich mesiacoch vracia: Na toto si dávaj pozor, inak hackeri ovládnu tvoju sieť
Bezpečnostní analytici varujú pred kampaňou Gootloader, ktorá sa šíri cez podvodné ZIP súbory.
Gootloader sa po siedmich mesiacoch znova objavil a prišiel vylepšený. Táto JavaScriptová „loader“ kampaň opäť láka obete cez falošné stránky s právnymi dokumentmi a cez SEO-poisoning vynáša svoje podstránky do popredia výsledkov vyhľadávania. Cieľ zostáva rovnaký, presvedčiť ťa, aby si stiahol ZIP, z ktorého sa spustí škodlivý .JS skript a otvorí útočníkom dvere do tvojej siete.
Útočníci zakladajú stránky, ktoré vyzerajú ako portály s bezplatnými vzormi zmlúv, dohôd alebo súdnych podkladov. Keď klikneš na „stiahnuť dokument“, stránka kontroluje, či prichádzaš z výsledkov vyhľadávania, či používaš Windows a či si v typickom pracovnom čase. Ak áno, ponúkne ti ZIP archív s názvom ako mutual_non_disclosure_agreement.zip. Po rozbalení sa v ňom ukáže .js súbor, ktorý spustí ďalšie malvér komponenty, často Cobalt Strike, backdoory alebo boty, ktoré následne umožnia ďalšie útoky vrátane ransomvéru.
Gootloader tentoraz používa špeciálne fonty, ktoré premieňajú písmená v zobrazenom texte. V zdroji uvidíš nezmyselné reťazce, no prehliadač zobrazí čitateľné slová, font pri renderovaní vymení tvary glyfov tak, že napríklad Oa9Z±h• vyzerá ako „Florida“. Týmto krokom obchádzajú automatické skenery a sťažujú prácu analytikom, pretože kľúčové slová sa v kóde javia ako nezmysel.
Malformed ZIP: iný obsah podľa nástroja
Ďalší trik sa týka samotného ZIP archívu. Vedci z DFIR Reportu zistili, že archívy sú štruktúrované tak, že Windows Explorer z nich vytiahne škodlivý .js súbor (napr. Review_Hearings_Manual_2025.js), zatiaľ čo 7-Zip, Python alebo VirusTotal rozbalia len nevinný .txt. V archíve teda sú obe verzie, no jeho formát spôsobí, že rôzne nástroje vrátia odlišný výsledok. To výrazne sťažuje automatickú detekciu a analýzu.

Najdôležitejšie doplnenie, ktoré si chcel, sa týka trvalého prežitia malvéru v systéme. Gootloader už nespolieha len na jednoduché plánované úlohy. Teraz nasadzuje viacstupňovú perzistenciu pomocou .LNK skratiek:
Neprehliadni
Po infekcii skript vytvorí dve .LNK skratky.
Prvá sa uloží do priečinka Startup, takže sa spustí pri štarte systému.
Táto skratka odkazuje na druhú .LNK v AppData, ktorá už spúšťa sekundárny .JS payload.
Takéto rozdelenie zvyšuje šance, že malvér prežije reštart a zároveň komplikuje jednoduché vyhľadávanie škodlivých položiek, súbory vyzerajú ako pôvodné skratky, no fungujú reťazovo.
K tomu Gootloader pridáva ďalší technický fígeľ: registruje vlastnú klávesovú skratku (Ctrl + Alt + [písmeno]), ktorá môže manuálne spustiť druhú skratku v AppData. Počas prvej infekcie malware sám simuluje stlačenie tejto kombinácie, aby aktivoval payload bez akejkoľvek interakcie používateľa. Táto automatizácia ukazuje snahu útočníkov spustiť kód čo najtichšie a spoľahlivo.
Po získaní počiatočného prístupu kampane nasadzujú aj Supper SOCKS5 backdoor, ktorý umožní vzdialený prístup. Huntress a ďalší pozorovali, že útočníci konajú rýchlo, prieskum siete začnú do 20 minút a v niektorých prípadoch získajú kontrolu nad doménovým kontrolérom už do 17 hodín. To naznačuje, že ide o dobre organizované operácie s jasnými zámermi, často s prepojením na ransomware affiliate skupiny.
Čo robiť, aby si sa ochránil
- Nezískavaj šablóny z neoverených stránok.
- Ak musíš sťahovať, používaj dôveryhodné portály alebo interné repozitáre.
- Pri rozbaľovaní ZIP súborov skontroluj výsledok v rôznych nástrojoch, ak sa obsah líši, je to podozrivé.
- Sleduj priečinky Startup a AppData na prítomnosť neznámych .LNK súborov či registrovaných hotkey.
- V nastavení bezpečnosti zapni pokročilé skenovanie a EDR riešenia, ktoré dokážu sledovať podozrivé aktivity po infekcii.
Gootloader sa inovuje tam, kde to najviac bolí, v klamlivosti a tichom prežívaní v systéme. Preto kombinácia technickej ostražitosti a základných dobrých návykov pri sťahovaní zostáva tvojou najlepšou ochranou.