Группа анализа угроз KrakenLabs компании Outpost24 обнаружила новую вредоносную программу (malware), распространяемую по модели Malware-as-a-Service (MaaS, «Вредоносное ПО как услуга»). Речь идет о загрузчике Olymp Loader, который активно рекламируется на подпольных форумах и в Telegram с 5 июня 2025 года. Разработчик, известный под псевдонимом OLYMPO, позиционирует свой продукт как полностью написанный на языке Ассемблера и часто заявляет о его полной необнаруживаемости (Fully UnDetectable, FUD). Несмотря на недавнее появление, многие пользователи подпольных форумов уже оставили положительные отзывы о продукте.
Описание
Изначально проект развивался от концепции ботнета к загрузчику, а затем и к криптеру - инструменту для шифрования других вредоносных программ с целью сокрытия от антивирусов. Встроенные модули кражи данных включают в себя сбор информации из браузеров, мессенджера Telegram и криптокошельков. Подобные сервисы значительно снижают порог входа для киберпреступников начального и среднего уровня, увеличивают объем атак и сокращают время между выпуском новой функции и ее широким использованием. Дорожная карта OLYMPO предполагает превращение Olymp в полноценную платформу MaaS с генератором стагеров, ботнетом, загрузчиком, сканером файлов и криптером.
Продавец OLYMPO утверждает, что за проектом стоит команда из трех человек с более чем 10-летним опытом программирования на Ассемблере. По мере роста клиентской базы разработчик добавлял новые функции, повышал цены и вносил изменения для обхода антивирусного обнаружения. В качестве маркетингового хода OLYMPO заявил, что «не боится» загружать образцы на VirusTotal, поскольку его продукт является FUD. На 5 августа 2025 года актуальный прайс-лист в Telegram-каналах включал три тарифа: классический стаб за 50 долларов, персонализированные изменения в шеллкоде за 100 долларов и уникальный стаб за 200 долларов.
Среди рекламируемых возможностей Olymp Loader - полная реализация на Ассемблере, поддержка загрузки различных типов вредоносных нагрузок (payload), функция автозапуска для сохранения в системе, агрессивное повышение привилегий через UAC-Flood, добавление файла в исключения Защитника Windows (Windows Defender), глубокое XOR-шифрование модулей и нагрузки, а также подписание кода сертификатами. Загрузчик совместим с такими stealers (программами-ворами), как LummaC2 и StealC, используя внедрение кода в легитимные программы.
Общее количество активных клиентов Olymp Loader неизвестно, но в Telegram-канале, где публикуются новости о продукте, насчитывается почти сотня подписчиков. Ранее проект фигурировал под названием «Olymp Botnet», но после ухода веб-разработчика, отвечавшего за панель управления (Command and Control, C2), функционал ботнета и веб-панель (размещавшаяся на olympl[.]top) были удалены. По словам разработчиков, большинство клиентов используют Olymp в первую очередь как криптер, поэтому текущая работа сосредоточена на обновлениях, связанных с анти-анализом и противодействием обнаружению.
OLYMPO ведет активность на множестве подпольных форумов, включая Hackforums, BHF, Lolz Guru и других. Примечателен случай на русскоязычном форуме XSS, где OLYMPO вместо прямых продаж публиковал технические статьи о внутреннем устройстве загрузчика. Такой подход к контент-маркетингу редко встречается в подполье и, вероятно, был призван привлечь технически подкованных пользователей и укрепить репутацию разработчика. Однако после второй публикации аккаунт OLYMPO был забанен, по словам пользователей, из-за отсутствия в Olymp Loader функции исключения стран СНГ, что нарушает правила форума.
Что касается каналов распространения, то Olymp Loader все еще является молодым загрузчиком, и информации о используемых векторах немного. Однако исследователи обнаружили несколько случаев заражения. Так, два бинарных файла загрузчика размещались в виде ассетов релизов на GitHub в репозитории PurpleOrchid65/Testing под видом среды выполнения Node.js, что указывает на таргетирование разработчиков. В других случаях Olymp Loader доставлялся в качестве второй стадии после загрузчика Amadey, что может говорить об использовании клиентами сервисов Pay-Per-Install (PPI). Также злоумышленники маскируют вредоносную программу под легитимное ПО, такое как PuTTY, OpenSSL, Zoom, используя их значки и сертификаты.
После успешного проникновения клиенты Olymp Loader в основном развертывают программы-похитители учетных данных и инструменты удаленного доступа. Согласно статистике, 46% образцов доставляли LummaC2, 31% - WebRAT (также известный как SalatStealer), 15% - QasarRAT и 8% - Raccoon. Все это - массово распространяемые stealers, продаваемые по модели MaaS. Интересно, что в большинстве проанализированных образцов запускались два исполняемых файла, принадлежащих к одному семейству. В трех случаях атакующие использовали встроенный модуль кражи данных из браузеров, доступный непосредственно в Olymp Loader.
Технический анализ показывает, что Olymp Loader непрерывно развивается. В образцах июня 2025 года наблюдалось поведение, связанное с копированием бинарного файла в папку %AppData%, установлением persistence (автозапуска) через скрипт PowerShell и повторным выполнением. К августу 2025 года проект был реструктурирован: нагрузка стала интегрироваться непосредственно в стаб с использованием шифрования и выполняться сразу после отключения Защитника Windows. Для этого, вероятно, использовался публично доступный инструмент Defender Remover. Позже функционал снова изменился, и вместо отключения Защитника стал использоваться более длинный список исключаемых директорий.
В рамках Olymp Loader предлагаются три модуля кражи данных: для браузеров, Telegram и криптокошельков. Модули обновляются независимо, вероятно, для тестирования обнаружения. 6 июля 2025 года была представлена API (Application Programming Interface) для использования пользовательских модулей, что позволяет клиентам работать через собственный прокси-сервер и хранить логи на своем сервере. Анализ модуля для Telegram показал, что он написан на Python, убивает процессы Telegram, собирает данные и делает скриншот, после чего архивирует и пересылает информацию. Браузерный модуль, судя по всему, был полностью переписан к концу июня и также использует API. Исследователи обнаружили, что более ранняя версия браузерного вора, вероятно, основана на открытом исходном коде проекта BrowserSnatch.
Планы OLYMPO часто менялись: проект начинался как ботнет, затем стал загрузчиком, а к августу 2025 года сместил фокус на функционал криптера. Продавец опубликовал дорожную карту, представляющую Olymp как набор инструментов, включающий ботнет, загрузчик, криптер, сервис установки и сканер для тестирования антивирусов. Остается открытым вопрос, сможет ли OLYMPO поддерживать и развивать такую широкую suite (набор) вредоносных продуктов в долгосрочной перспективе.
В целом, OLYMPO собирает комплексное crimeware-решение, объединяющее загрузчик, криптер, планируемый ботнет и вспомогательные сервисы. Если задуманное будет реализовано, это еще больше снизит барьер для малоопытных злоумышленников и ускорит масштабирование стандартных кибератак. Мониторинг разработчиков вредоносного ПО на подпольных форумах и в Telegram позволяет специалистам по кибербезопасности выявлять новые угрозы, отслеживать методы социальной инженерии, изменения в ценах, тестовые загрузки и обучающие материалы до того, как распространение malware достигнет широких масштабов. Проактивное обнаружение угроз дает защитникам возможность принимать превентивные меры.