LONDON (IT BOLTWISE) – Eine neue Malware-Ladekette namens OXLOADER verteilt den .NET-Infostealer CastleStealer über missbräuchliche Google-Ads-Weiterleitungen und täuscht Nutzer mit einer gefälschten Installationsoberfläche. Laut Elastic Security nutzt die Kampagne Obfuskations- und Anti-Analyse-Techniken wie Control-Flow-Flattening, und sie lädt die nächste Stufe über PowerShell nach. Besonders relevant für Unternehmen: Die Angreifer missbrauchen zudem legitime Dienste wie dezentrale Cloud-Speicher, um Reputation- und Domain-Filter zu umgehen. Die Spuren deuten auf eine finanziell motivierte, mutmaßlich russischsprachige Angreifergruppe hin – und der Code zeigt, dass man die Familie mittelfristig weiter beobachten sollte.

Statt über klassischen Phishing-E-Mail-Verkehr startet eine neue Angriffsserie offenbar über den Werbe-Ökosystem-Kanal: Wie Branchenexperten berichten, hat Elastic Security Labs eine Kampagne offengelegt, die den Loader OXLOADER erstmals in dieser Form beschreibt und damit den .NET-Infostealer CastleStealer ausliefert. Der Einstiegspunkt sind dabei bösartige Google-Ads-Weiterleitungen, die Nutzer von Suchanfragen auf täuschende Webseiten lotsen. Auffällig ist zudem, dass die Kampagne durch explizite geografische Ausschlüsse (CIS-Region) die Zielauswahl einschränkt, was auf eine finanzielle Zielsetzung und eine eher zielgerichtete Monetarisierungslogik hindeutet. Die Kampagne trägt intern die Codierung REF8372.
Technisch setzt OXLOADER auf eine mehrstufige Ladenkette, bei der frühe Komponenten stark auf Analyseumgehung getrimmt sind. Der Loader verwendet mehrere Obfuskationsschichten, darunter Control-Flow Flattening, sogenannte Opaque Predicates sowie eine Mischung aus boolescher und arithmetischer Logik (Mixed Boolean-Arithmetic). Zusätzlich kommen selbstmodifizierende Entschlüsselungsroutinen zum Einsatz, die frühe statische Erkennung erschweren. Besonders detailliert ist die Staging-Phase: Die Routine missbraucht die Windows-.reloc-Sektion, um Shellcode vorzubereiten. Damit verschiebt sich ein großer Teil der „lesbaren“ Logik weg von klaren Strings und hin zu zur Laufzeit rekonstruierten Datenstrukturen.
Der Angriffsfluss beginnt, sobald Nutzer Suchbegriffe wie „lts version of node.js“ eingeben. Über manipulierte Such- und Werbewege werden sie auf eine gefälschte Landingpage umgeleitet, die unter einer scheinbar zufälligen Domain erreichbar ist. Die Anzeige selbst soll dabei über ein Konto laufen, das unter einem kyrillischen Namen als verifizierte Entität auftritt und eine vermeintliche Ukraine-Anbindung vorgibt. Wie berichtet wurde, entfernte Google das betreffende Werbekonto samt Kampagnen am 14. Mai 2026. Gleichzeitig bleibt offen, ob das Konto direkt zum Akteursprofil gehört oder ob es sich um ein Front- oder gekauftes Identitätskonstrukt handelt – ein Muster, das man auch aus anderen Loader-Ökosystemen kennt.
Nach dem Klick wird den Betroffenen eine Batch-basierte Komponente serviert, die ihre nächste Nutzlast über Storj nachlädt. Storj ist ein dezentraler, Open-Source-Cloudspeicher, und genau diese Wahl ist ein wichtiger strategischer Hebel: Angreifer können damit Domain- und Reputation-Filter aushebeln, weil der Datentransfer nicht zwingend an „klassische“ Hosting-Patterns gebunden ist. Die Batch-Datei zeigt zudem eine scheinbar legitime Installationswizard-Oberfläche, während im Hintergrund eine weitere Stufe nachgeladen wird. OXLOADER wird als ausführbare Datei über einen PowerShell-Aufruf bezogen und anschließend mit „-Verb RunAs“ gestartet, sodass die Windows User Account Control (UAC) eine Eingabeaufforderung auslöst. Diese Kombination aus sozialem UI-Overlay und erhöhter Ausführung ist ein bewährtes Muster, das an Kampagnen wie „malvertising“-Varianten erinnert, wie sie in der Vergangenheit etwa bei Infostealer-Loadervarianten rund um TrickBot-nahe Ökosysteme beobachtet wurden.
Im nächsten Schritt nutzt der Prozess DLL-Side-Loading, um eine „rogue“ DLL zu laden, die wiederum die eigentliche CastleStealer-Nutzlast entschlüsselt und ausführt. Für die Verteidigung ist dabei relevant, dass OXLOADER nicht nur verschleiert, sondern auch gezielt Laufzeitumgebungen prüft, um nicht in Sandboxes oder isolierten Testsystemen zu laufen. Das reduziert die Chance, dass Produkte wie statische Signaturen oder einfache Detonationsläufe zuverlässig greifen. Ergänzend werden Techniken wie Control-Flow Flattening und Mixed Boolean-Arithmetic bis in die späteren Stage-Mechanismen hinein durchgezogen. Elastic betont in der Auswertung, dass die Familie sich zwar noch in einer frühen operativen Phase befinde, die Engineering-Qualität aber auf eine längerfristig „wartbare“ Kampagnenlinie hindeute.
CastleStealer selbst ist als .NET-Infostealer eingeordnet und wurde jüngst in einer weiteren Variante zusammen mit CastleLoader ausgeliefert – flankiert von einer ClickFix-ähnlichen Köderlogik, die als kostenloses Bildbearbeitungstool getarnt ist. Diese Ausprägung spielt in eine größere Aktivitätsgruppe, die mit „GrayBravo“ in Verbindung gebracht wird, und die Kampagne rund um CastleLoader trug intern den Namen „BackgroundFix“. Für den Markt bedeutet das: Sobald sich solche Loader-Familien etablieren, sinken die Entdeckungsraten häufig über mehrere statische Engines und Detonationsläufe hinweg, weil die Obfuskation und das Staging eng verzahnt sind. Aus Expertensicht entsteht damit ein Zeitfenster, das vor allem bei Unternehmen mit reaktiven Workflows gefährlich ist. In der Praxis sollten Security-Teams deshalb neben klassischen Domain-Blocklisten auch Egress-Kontrollen, PowerShell-Telemetrie und Speicher- bzw. Prozessintegritätsmessungen priorisieren, um Umgehungswege über legitime Cloud-Dienste und UI-gestützte Ausführungsketten zu erkennen. Gleichzeitig rückt die Frage der Datennutzung und Zugriffsprotokollierung stärker in den Fokus, weil Infostealer in kurzer Zeit sensible Betriebs- und Nutzerinformationen exfiltrieren können und damit Datenschutzanforderungen indirekt berühren.
Weiterführend ist die Strategie der Angreifer auch aus historischer Perspektive konsistent: Seit Jahren wechseln Kampagnen von „one-shot“-Downloads hin zu mehrstufigen Loadern, die erst zur Laufzeit ihre eigentliche Nutzlast rekonstruieren. Neu ist weniger das Prinzip als die Umsetzung entlang mehrerer Ebenen: Werbeplattform-Einstieg, täuschende Landingpage, dezentrale Speicherstufe, UAC-getriggerte Ausführung und schließlich Side-Loading mit nachgeschalteter Entschlüsselung. Das macht OXLOADER zu einem Beispiel dafür, wie Angreifer technische Hürden systematisch in den Ablauf einbauen. Für Entwickler und Administratoren folgt daraus, dass sichere Defaults, die konsequent PowerShell- und UAC-Verwendung überwachen, sowie „allow-by-default“-Modelle für ausgehende Verbindungen zunehmend entscheidend werden. Wenn die Familie wie vorgesehen weiter reift, ist mit Varianten zu rechnen, die die Staging-Kette weiter modularisieren und dadurch schneller auf Gegenmaßnahmen reagieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "OXLOADER-Loader missbraucht Google Ads für CastleStealer: neue Umgehungskette" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "OXLOADER-Loader missbraucht Google Ads für CastleStealer: neue Umgehungskette" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »OXLOADER-Loader missbraucht Google Ads für CastleStealer: neue Umgehungskette« bei Google Deutschland suchen, bei Bing oder Google News!