SOC Prime Bias: High

27 Aug 2026 08:10 UTC

PavinLoader se Propaga a Través de ClickFix y Señuelos de Descargas Falsas

Author Photo
SOC Prime Team linkedin icon Seguir
PavinLoader se Propaga a Través de ClickFix y Señuelos de Descargas Falsas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

PavinLoader es un cargador .NET de múltiples etapas observado en varias campañas, incluyendo ClickFix y operaciones de descarga de software falso. Depende de DLLs altamente ofuscadas, abuso de MSBuild y EtherHiding a través de infraestructura blockchain para recuperar detalles de comando y control. Su propósito principal es entregar cargas útiles secundarias como Amatera Stealer.

Investigación

La investigación identificó una cadena de infección consistente construida alrededor de DLLs .NET troyanizadas y abuso de utilidades legítimas de Windows como MSBuild. Los investigadores documentaron cómo PavinLoader utiliza EtherHiding basado en blockchain para evadir la detección tradicional de redes. El análisis de las diversas etapas también reveló técnicas avanzadas de anti-análisis, antiforense y técnicas de ofuscación personalizadas.

Mitigación

Las organizaciones deberían monitorear la actividad sospechosa de MSBuild y la ejecución de archivos .csproj or .bat inusuales. El control estricto de aplicaciones puede ayudar a prevenir la carga no autorizada de DLLs, mientras que el monitoreo de redes debería detectar conexiones inesperadas a puntos de acceso RPC de blockchain. Bloquear TLDs maliciosos conocidos como .lat, .icu, y .shop también puede reducir la exposición.

Respuesta

Si se detecta actividad de PavinLoader, los hosts afectados deben ser aislados inmediatamente para evitar el movimiento lateral o la exfiltración de datos por Amatera Stealer. Los respondedores deben realizar análisis forense de memoria para identificar código .NET inyectado y revisar las configuraciones de proxy del sistema para cambios no autorizados. Los registros de red también deben ser examinados para conexiones a dominios C2 conocidos y actividad RPC relacionada con blockchain.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

LOLBAS Conhost (vía línea de comandos)

Equipo de SOC Prime
26 Ago 2026

Llamar a Métodos .NET Sospechosos desde Powershell (vía powershell)

Equipo de SOC Prime
26 Ago 2026

Posible Abuso de Telegram Como Canal de Comando y Control (vía consulta_dns)

Equipo de SOC Prime
26 Ago 2026

Posible Intento de Comunicaciones del Dominio de Búsqueda de IP (vía dns)

Equipo de SOC Prime
26 Ago 2026

Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía dns)

Equipo de SOC Prime
26 Ago 2026

IOCs (HashSha256) para detectar: Seguimiento de PavinLoader a través de campañas de ClickFix y descargas falsas

Reglas AI de SOC Prime
26 Ago 2026

IOCs (SourceIP) para detectar: Seguimiento de PavinLoader a través de campañas de ClickFix y descargas falsas

Reglas AI de SOC Prime
26 Ago 2026

IOCs (DestinationIP) para detectar: Seguimiento de PavinLoader a través de campañas de ClickFix y descargas falsas

Reglas AI de SOC Prime
26 Ago 2026

Detectar Ejecución de PavinLoader Usando MSBuild y BAT Ofuscado [Creación de Procesos en Windows]

Reglas AI de SOC Prime
26 Ago 2026

Ejecución de Simulación

Requisito Previo: La Verificación Preparatoria de Telemetría y Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y tienen como objetivo generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: El adversario intenta desplegar PavinLoader utilizando una táctica de ingeniería social «ClickFix». Para evadir la detección, descargan una carga maliciosa disfrazada como una actualización de controlador. Colocan un script por lotes en un falso directorio Conexant dentro de AppData AppData. Luego usan MSBuild.exe para ejecutar este script por lotes, aprovechando el compilador legítimo de Microsoft para ejecutar su comando ofuscado, eludiendo así restricciones simples de ejecución y mezclándose con el ruido del sistema.

  • Script de Prueba de Regresión:

    # Script de Simulación de PavinLoader
    $userProfile = $env:USERPROFILE
    $targetDir = "$userProfileAppDataLocalConexantlite_bootstrap_2.1.7"
    $batFile = "$targetDirupdater_8219.cmd"
    
    # 1. Crear la estructura de directorios enmascarada
    New-Item -Path $targetDir -ItemType Directory -Force
    
    # 2. Crear el archivo por lotes malicioso (simulando lógica ofuscada)
    "@echo off`ncall $batFile /launched" | Out-File -FilePath $batFile -Encoding ascii
    
    # 3. Activar el Indicador 3: MSBuild ejecutando el archivo por lotes
    Write-Host "[+] Simulando Indicador 3: Ejecución de MSBuild..."
    Start-Process "C:WindowsMicrosoft.NETFramework64v4.0.30319MSBuild.exe" -ArgumentList "`"$batFile`"" -Wait
    
    # 4. Activar el Indicador 4: Ejecución de conhost sin interfaz
    Write-Host "[+] Simulando Indicador 4: Ejecución de conhost sin interfaz..."
    Start-Process "C:WindowsSystem32conhost.exe" -ArgumentList "--headless cmd.exe /c `"$batFile`" /launched"
  • Comandos de Limpieza:

    # Limpiar Artefactos de Simulación
    $userProfile = $env:USERPROFILE
    $pathsToCleanup = @(
        "$userProfileAppDataLocalLogitech",
        "$userProfileAppDataLocalConexant"
    )
    
    foreach ($path in $pathsToCleanup) {
        if (Test-Path $path) {
            Remove-Item -Path $path -Recurse -Force
            Write-Host "[+] Removed $path"
        }
    }