SOC Prime Bias: High

27 Aug 2026 08:10 UTC

PavinLoader se Espalha por Meio de ClickFix e Iscas de Download Falsas

Author Photo
SOC Prime Team linkedin icon Seguir
PavinLoader se Espalha por Meio de ClickFix e Iscas de Download Falsas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

PavinLoader é um loader .NET multiestágio observado em várias campanhas, incluindo ClickFix e operações falsas de download de software. Ele depende de DLLs pesadamente ofuscadas, abuso de MSBuild e EtherHiding através de infraestrutura blockchain para recuperar detalhes de comando e controle. Seu principal propósito é entregar cargas secundárias como o Amatera Stealer.

Investigação

A investigação identificou uma cadeia de infecção consistente construída em torno de DLLs .NET trojanizadas e abuso de utilitários legítimos do Windows, como MSBuild. Pesquisadores documentaram como o PavinLoader usa o EtherHiding baseado em blockchain para evitar a detecção tradicional de rede. A análise dos vários estágios também revelou técnicas avançadas de anti-análise, antiforense e ofuscação personalizada.

Mitigação

As organizações devem monitorar atividades suspeitas do MSBuild e execução de .csproj or .bat arquivos incomuns. O controle estrito de aplicações pode ajudar a prevenir o carregamento não autorizado de DLLs, enquanto o monitoramento de rede deve detectar conexões inesperadas com endpoints RPC de blockchain. Bloquear TLDs maliciosos conhecidos como .lat, .icu, e .shop também pode reduzir a exposição.

Resposta

Se atividade do PavinLoader for detectada, os hosts afetados devem ser isolados imediatamente para prevenir movimento lateral ou exfiltração de dados pelo Amatera Stealer. Os respondedores devem realizar forense de memória para identificar código .NET injetado e revisar as configurações de proxy do sistema para alterações não autorizadas. Logs de rede também devem ser examinados para conexões com domínios C2 conhecidos e atividade RPC relacionada a blockchain.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

LOLBAS Conhost (via linha de comando)

Equipe SOC Prime
26 Ago 2026

Chamar Métodos .NET Suspeitos a partir do Powershell (via powershell)

Equipe SOC Prime
26 Ago 2026

Possível Abuso do Telegram Como Canal de Comando e Controle (via dns_query)

Equipe SOC Prime
26 Ago 2026

Possível Tentativa de Comunicação de Domínio de Consulta de IP (via dns)

Equipe SOC Prime
26 Ago 2026

Comando e Controle Suspeito por Pedido de DNS de Domínio de Primeiro Nível (TLD) Incomum (via dns)

Equipe SOC Prime
26 Ago 2026

IOCs (HashSha256) para detectar: Rastreando PavinLoader nas campanhas ClickFix e de download falso

Regras de IA do SOC Prime
26 Ago 2026

IOCs (SourceIP) para detectar: Rastreando PavinLoader nas campanhas ClickFix e de download falso

Regras de IA do SOC Prime
26 Ago 2026

IOCs (DestinationIP) para detectar: Rastreando PavinLoader nas campanhas ClickFix e de download falso

Regras de IA do SOC Prime
26 Ago 2026

Detectar Execução do PavinLoader Usando MSBuild e BAT Ofuscado [Criação de Processo do Windows]

Regras de IA do SOC Prime
26 Ago 2026

Execução de Simulação

Pré-requisito: Verificação de Pré-voo de Telemetria & Baseline deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa e Comandos do Ataque: O adversário pretende implantar PavinLoader usando uma tática de engenharia social “ClickFix”. Para evadir a detecção, eles baixam uma carga útil maliciosa disfarçada como uma atualização de driver. Eles colocam um script de lote em um falso diretório Conexant dentro de AppData AppData. Em seguida, usam MSBuild.exe para executar este script de lote, aproveitando o compilador legítimo da Microsoft para executar seus comandos ofuscados, assim evitando restrições simples de execução e se misturando ao ruído do sistema.

  • Script de Teste de Regressão:

    # Script de Simulação do PavinLoader
    $userProfile = $env:USERPROFILE
    $targetDir = "$userProfileAppDataLocalConexantlite_bootstrap_2.1.7"
    $batFile = "$targetDirupdater_8219.cmd"
    
    # 1. Crie a estrutura de diretório mascarada
    New-Item -Path $targetDir -ItemType Directory -Force
    
    # 2. Crie o arquivo de lote malicioso (simulando lógica ofuscada)
    "@echo off`ncall $batFile /launched" | Out-File -FilePath $batFile -Encoding ascii
    
    # 3. Acione o Indicador 3: MSBuild executando o arquivo de lote
    Write-Host "[+] Simulando Indicador 3: execução MSBuild..."
    Start-Process "C:WindowsMicrosoft.NETFramework64v4.0.30319MSBuild.exe" -ArgumentList "`"$batFile`"" -Wait
    
    # 4. Acione o Indicador 4: execução headless conhost
    Write-Host "[+] Simulando Indicador 4: execução headless conhost..."
    Start-Process "C:WindowsSystem32conhost.exe" -ArgumentList "--headless cmd.exe /c `"$batFile`" /launched"
  • Comandos de Limpeza:

    # Limpar Artefatos de Simulação
    $userProfile = $env:USERPROFILE
    $pathsToCleanup = @(
        "$userProfileAppDataLocalLogitech",
        "$userProfileAppDataLocalConexant"
    )
    
    foreach ($path in $pathsToCleanup) {
        if (Test-Path $path) {
            Remove-Item -Path $path -Recurse -Force
            Write-Host "[+] Removido $path"
        }
    }