LONDON (IT BOLTWISE) – Eine neue Malware-Ladekette namens OXLOADER verteilt den .NET-Infostealer CastleStealer über missbräuchliche Google-Ads-Weiterleitungen und täuscht Nutzer mit einer gefälschten Installationsoberfläche. Laut Elastic Security nutzt die Kampagne Obfuskations- und Anti-Analyse-Techniken wie Control-Flow-Flattening, und sie lädt die nächste Stufe über PowerShell nach. Besonders relevant für Unternehmen: Die Angreifer missbrauchen zudem legitime Dienste wie dezentrale Cloud-Speicher, um Reputation- und Domain-Filter zu umgehen. Die Spuren deuten auf eine finanziell motivierte, mutmaßlich russischsprachige Angreifergruppe hin – und der Code zeigt, dass man die Familie mittelfristig weiter beobachten sollte.

OXLOADER-Loader missbraucht Google Ads für CastleStealer: neue Umgehungskette
OXLOADER-Loader missbraucht Google Ads für CastleStealer: neue Umgehungskette (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Statt über klassischen Phishing-E-Mail-Verkehr startet eine neue Angriffsserie offenbar über den Werbe-Ökosystem-Kanal: Wie Branchenexperten berichten, hat Elastic Security Labs eine Kampagne offengelegt, die den Loader OXLOADER erstmals in dieser Form beschreibt und damit den .NET-Infostealer CastleStealer ausliefert. Der Einstiegspunkt sind dabei bösartige Google-Ads-Weiterleitungen, die Nutzer von Suchanfragen auf täuschende Webseiten lotsen. Auffällig ist zudem, dass die Kampagne durch explizite geografische Ausschlüsse (CIS-Region) die Zielauswahl einschränkt, was auf eine finanzielle Zielsetzung und eine eher zielgerichtete Monetarisierungslogik hindeutet. Die Kampagne trägt intern die Codierung REF8372.

Technisch setzt OXLOADER auf eine mehrstufige Ladenkette, bei der frühe Komponenten stark auf Analyseumgehung getrimmt sind. Der Loader verwendet mehrere Obfuskationsschichten, darunter Control-Flow Flattening, sogenannte Opaque Predicates sowie eine Mischung aus boolescher und arithmetischer Logik (Mixed Boolean-Arithmetic). Zusätzlich kommen selbstmodifizierende Entschlüsselungsroutinen zum Einsatz, die frühe statische Erkennung erschweren. Besonders detailliert ist die Staging-Phase: Die Routine missbraucht die Windows-.reloc-Sektion, um Shellcode vorzubereiten. Damit verschiebt sich ein großer Teil der „lesbaren“ Logik weg von klaren Strings und hin zu zur Laufzeit rekonstruierten Datenstrukturen.

Der Angriffsfluss beginnt, sobald Nutzer Suchbegriffe wie „lts version of node.js“ eingeben. Über manipulierte Such- und Werbewege werden sie auf eine gefälschte Landingpage umgeleitet, die unter einer scheinbar zufälligen Domain erreichbar ist. Die Anzeige selbst soll dabei über ein Konto laufen, das unter einem kyrillischen Namen als verifizierte Entität auftritt und eine vermeintliche Ukraine-Anbindung vorgibt. Wie berichtet wurde, entfernte Google das betreffende Werbekonto samt Kampagnen am 14. Mai 2026. Gleichzeitig bleibt offen, ob das Konto direkt zum Akteursprofil gehört oder ob es sich um ein Front- oder gekauftes Identitätskonstrukt handelt – ein Muster, das man auch aus anderen Loader-Ökosystemen kennt.

Nach dem Klick wird den Betroffenen eine Batch-basierte Komponente serviert, die ihre nächste Nutzlast über Storj nachlädt. Storj ist ein dezentraler, Open-Source-Cloudspeicher, und genau diese Wahl ist ein wichtiger strategischer Hebel: Angreifer können damit Domain- und Reputation-Filter aushebeln, weil der Datentransfer nicht zwingend an „klassische“ Hosting-Patterns gebunden ist. Die Batch-Datei zeigt zudem eine scheinbar legitime Installationswizard-Oberfläche, während im Hintergrund eine weitere Stufe nachgeladen wird. OXLOADER wird als ausführbare Datei über einen PowerShell-Aufruf bezogen und anschließend mit „-Verb RunAs“ gestartet, sodass die Windows User Account Control (UAC) eine Eingabeaufforderung auslöst. Diese Kombination aus sozialem UI-Overlay und erhöhter Ausführung ist ein bewährtes Muster, das an Kampagnen wie „malvertising“-Varianten erinnert, wie sie in der Vergangenheit etwa bei Infostealer-Loadervarianten rund um TrickBot-nahe Ökosysteme beobachtet wurden.

Im nächsten Schritt nutzt der Prozess DLL-Side-Loading, um eine „rogue“ DLL zu laden, die wiederum die eigentliche CastleStealer-Nutzlast entschlüsselt und ausführt. Für die Verteidigung ist dabei relevant, dass OXLOADER nicht nur verschleiert, sondern auch gezielt Laufzeitumgebungen prüft, um nicht in Sandboxes oder isolierten Testsystemen zu laufen. Das reduziert die Chance, dass Produkte wie statische Signaturen oder einfache Detonationsläufe zuverlässig greifen. Ergänzend werden Techniken wie Control-Flow Flattening und Mixed Boolean-Arithmetic bis in die späteren Stage-Mechanismen hinein durchgezogen. Elastic betont in der Auswertung, dass die Familie sich zwar noch in einer frühen operativen Phase befinde, die Engineering-Qualität aber auf eine längerfristig „wartbare“ Kampagnenlinie hindeute.

CastleStealer selbst ist als .NET-Infostealer eingeordnet und wurde jüngst in einer weiteren Variante zusammen mit CastleLoader ausgeliefert – flankiert von einer ClickFix-ähnlichen Köderlogik, die als kostenloses Bildbearbeitungstool getarnt ist. Diese Ausprägung spielt in eine größere Aktivitätsgruppe, die mit „GrayBravo“ in Verbindung gebracht wird, und die Kampagne rund um CastleLoader trug intern den Namen „BackgroundFix“. Für den Markt bedeutet das: Sobald sich solche Loader-Familien etablieren, sinken die Entdeckungsraten häufig über mehrere statische Engines und Detonationsläufe hinweg, weil die Obfuskation und das Staging eng verzahnt sind. Aus Expertensicht entsteht damit ein Zeitfenster, das vor allem bei Unternehmen mit reaktiven Workflows gefährlich ist. In der Praxis sollten Security-Teams deshalb neben klassischen Domain-Blocklisten auch Egress-Kontrollen, PowerShell-Telemetrie und Speicher- bzw. Prozessintegritätsmessungen priorisieren, um Umgehungswege über legitime Cloud-Dienste und UI-gestützte Ausführungsketten zu erkennen. Gleichzeitig rückt die Frage der Datennutzung und Zugriffsprotokollierung stärker in den Fokus, weil Infostealer in kurzer Zeit sensible Betriebs- und Nutzerinformationen exfiltrieren können und damit Datenschutzanforderungen indirekt berühren.

Weiterführend ist die Strategie der Angreifer auch aus historischer Perspektive konsistent: Seit Jahren wechseln Kampagnen von „one-shot“-Downloads hin zu mehrstufigen Loadern, die erst zur Laufzeit ihre eigentliche Nutzlast rekonstruieren. Neu ist weniger das Prinzip als die Umsetzung entlang mehrerer Ebenen: Werbeplattform-Einstieg, täuschende Landingpage, dezentrale Speicherstufe, UAC-getriggerte Ausführung und schließlich Side-Loading mit nachgeschalteter Entschlüsselung. Das macht OXLOADER zu einem Beispiel dafür, wie Angreifer technische Hürden systematisch in den Ablauf einbauen. Für Entwickler und Administratoren folgt daraus, dass sichere Defaults, die konsequent PowerShell- und UAC-Verwendung überwachen, sowie „allow-by-default“-Modelle für ausgehende Verbindungen zunehmend entscheidend werden. Wenn die Familie wie vorgesehen weiter reift, ist mit Varianten zu rechnen, die die Staging-Kette weiter modularisieren und dadurch schneller auf Gegenmaßnahmen reagieren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - OXLOADER-Loader missbraucht Google Ads für CastleStealer: neue Umgehungskette - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "OXLOADER-Loader missbraucht Google Ads für CastleStealer: neue Umgehungskette".
Stichwörter AI Artificial Intelligence Cloud Storage Cybersecurity Dll Google Ads Hacker Infostealer IT-Sicherheit KI Künstliche Intelligenz Loader Malware Netzwerksicherheit Obfuscation PowerShell Storj Threat Campaign Uac Windows
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "OXLOADER-Loader missbraucht Google Ads für CastleStealer: neue Umgehungskette" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "OXLOADER-Loader missbraucht Google Ads für CastleStealer: neue Umgehungskette" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »OXLOADER-Loader missbraucht Google Ads für CastleStealer: neue Umgehungskette« bei Google Deutschland suchen, bei Bing oder Google News!


    841 Leser gerade online auf IT BOLTWISE
    KI-Jobs