SOC Prime Bias: High

27 Aug 2026 08:10 UTC

PavinLoader Si Diffonde Tramite ClickFix e Falsi Download

Author Photo
SOC Prime Team linkedin icon Segui
PavinLoader Si Diffonde Tramite ClickFix e Falsi Download
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

PavinLoader è un loader multi-stage in .NET osservato in varie campagne, tra cui ClickFix e operazioni di download di software falso. Si basa su DLL pesantemente offuscate, abuso di MSBuild e EtherHiding tramite infrastruttura blockchain per recuperare i dettagli di comando e controllo. Il suo scopo principale è consegnare payload secondari come Amatera Stealer.

Indagine

L’indagine ha identificato una catena di infezione coerente costruita attorno a DLL in .NET trojanizzate e abuso di utilità legittime di Windows come MSBuild. I ricercatori hanno documentato come PavinLoader utilizza EtherHiding basato su blockchain per eludere il rilevamento tradizionale sulla rete. L’analisi delle varie fasi ha anche rivelato tecniche avanzate di anti-analisi, anti-forensics e offuscamento personalizzato.

Mitigazione

Le organizzazioni dovrebbero monitorare per attività sospette di MSBuild ed esecuzione di .csproj or .bat file insoliti. Il controllo rigoroso delle applicazioni può aiutare a prevenire il caricamento non autorizzato di DLL, mentre il monitoraggio della rete dovrebbe rilevare connessioni inattese a endpoint RPC blockchain. Il blocco di TLD dannosi conosciuti come .lat, .icu, e .shop può anche ridurre l’esposizione.

Risposta

Se viene rilevata attività di PavinLoader, gli host affetti dovrebbero essere isolati immediatamente per prevenire il movimento laterale o l’esfiltrazione dati da Amatera Stealer. I rispondenti dovrebbero eseguire la forensics di memoria per identificare codice .NET iniettato e rivedere le impostazioni proxy di sistema per cambiamenti non autorizzati. Anche i log di rete dovrebbero essere esaminati per connessioni a domini C2 conosciuti e attività RPC legate a blockchain.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

LOLBAS Conhost (via cmdline)

Team SOC Prime
26 Ago 2026

Chiamata a Metodi .NET Sospetti da Powershell (via powershell)

Team SOC Prime
26 Ago 2026

Possibile Abuso di Telegram come Canale di Comando e Controllo (via dns_query)

Team SOC Prime
26 Ago 2026

Possibili Tentativi di Comunicazione di Domini di Ricerca IP (via dns)

Team SOC Prime
26 Ago 2026

Comando e Controllo Sospetti tramite Richiesta DNS di Dominio di Primo Livello (TLD) Insolito (via dns)

Team SOC Prime
26 Ago 2026

IOC (HashSha256) per rilevare: Tracciamento di PavinLoader nelle campagne ClickFix e di download falso

Regole AI di SOC Prime
26 Ago 2026

IOC (SourceIP) per rilevare: Tracciamento di PavinLoader nelle campagne ClickFix e di download falso

Regole AI di SOC Prime
26 Ago 2026

IOC (DestinationIP) per rilevare: Tracciamento di PavinLoader nelle campagne ClickFix e di download falso

Regole AI di SOC Prime
26 Ago 2026

Rileva Esecuzione di PavinLoader Utilizzando MSBuild e BAT Offuscato [Creazione Processo Windows]

Regole AI di SOC Prime
26 Ago 2026

Simulazione di Esecuzione

Prerequisito: Il Controllo Preliminare di Telemetria e Baseline deve essere stato superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare esattamente la telemetria attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione dell’Attacco & Comandi: L’avversario mira a distribuire PavinLoader utilizzando una tattica di social engineering chiamata “ClickFix”. Per eludere il rilevamento, scaricano un payload dannoso camuffato da aggiornamento driver. Posizionano uno script batch in un Conexant directory falsa all’interno di AppData. Poi usano MSBuild.exe per eseguire questo script batch, sfruttando il compilatore Microsoft legittimo per eseguire il loro comando offuscato, aggirando così le restrizioni di esecuzione semplice e mimetizzandosi nel rumore di sistema.

  • Script di Test di Regressione:

    # Script di Simulazione PavinLoader
    $userProfile = $env:USERPROFILE
    $targetDir = "$userProfileAppDataLocalConexantlite_bootstrap_2.1.7"
    $batFile = "$targetDirupdater_8219.cmd"
    
    # 1. Creare la struttura di directory mascherata
    New-Item -Path $targetDir -ItemType Directory -Force
    
    # 2. Creare il file batch dannoso (simulando logica offuscata)
    "@echo off`ncall $batFile /launched" | Out-File -FilePath $batFile -Encoding ascii
    
    # 3. Attivare Indicatore 3: MSBuild esegue il file batch
    Write-Host "[+] Simulazione Indicatore 3: Esecuzione di MSBuild..."
    Start-Process "C:WindowsMicrosoft.NETFramework64v4.0.30319MSBuild.exe" -ArgumentList "`"$batFile`"" -Wait
    
    # 4. Attivare Indicatore 4: Esecuzione headless di conhost
    Write-Host "[+] Simulazione Indicatore 4: Esecuzione headless di conhost..."
    Start-Process "C:WindowsSystem32conhost.exe" -ArgumentList "--headless cmd.exe /c `"$batFile`" /launched"
  • Comandi di Pulizia:

    # Pulire Artefatti di Simulazione
    $userProfile = $env:USERPROFILE
    $pathsToCleanup = @(
        "$userProfileAppDataLocalLogitech",
        "$userProfileAppDataLocalConexant"
    )
    
    foreach ($path in $pathsToCleanup) {
        if (Test-Path $path) {
            Remove-Item -Path $path -Recurse -Force
            Write-Host "[+] Removed $path"
        }
    }