Netskope Threat Labs

Castleloader

ATP Sandbox Adv. HeuristicsAVNetskope IPS

Castleloader is a malware loader that installs additional payloads on infected Windows systems. Cyberattackers distribute it through malvertising, fake software installers, and social engineering lures, and it fetches follow on families such as information stealers and remote access trojans from remote servers. The loader emphasizes evasion, checking its environment before deploying its payload, which makes its campaigns a common early stage in broader intrusion chains.

First seen
August 2025
Last seen
October 2026
CastleLoader
Alert Name
AIT:Trojan.CastleLoader.B
Script-AutoIt.Trojan.CastleLoader
Win32.Trojan.Castleloader