Загрузчик AvisLoader для Windows связывается с управляющим узлом через Tox
Команда Varonis Threat Labs обнаружила загрузчик для Windows AvisLoader на открытом staging-сервере. Там же находились приманка ClickFix, вспомогательные инструменты и командный центр. Приманка имитировала запрос на подписание документа через DocuSign и побуждала жертву скопировать и выполнить команду злоумышленника.
Команда загружала и запускала код по адресу Cloudflare Quick Tunnel на домене trycloudflare.com, обходя стандартный процесс загрузки в браузере. Приманка показывала команду для macOS, однако среди извлечённых полезных нагрузок обнаружили загрузчик для Windows. Соответствующее вредоносное ПО для macOS исследователи не обнаружили.
AvisLoader использует Tox, одноранговый протокол обмена сообщениями, для связи с управляющим узлом. Такая архитектура снижает зависимость от фиксированных доменных имён и централизованной инфраструктуры C2, а операторы могут сохранять анонимность при переносе серверов. Командный центр поддерживает выполнение задач в командной строке и доставку файлов по защищённому соединению Tox. Соответствующую сетевую активность на скомпрометированных системах потенциально можно обнаружить.
В таблице секций PE-файла загрузчика есть семнадцать дополнительных секций одинакового размера. Их имена отсылают к упаковщикам Themida, VMProtect, Enigma и UPX. Ни одна из секций не исполняется, поэтому, вероятно, их названия предназначены для затруднения анализа, а не отражают фактическое применение упаковщиков.
Закрепление выполняется через ярлыки на рабочем столе и в папке закреплённых элементов панели задач. Встроенные строки указывают на резервные копии ярлыков и загрузчик на VBScript VLCAssistant. Это говорит о возможности запускать ВПО через модифицированные ярлыки одновременно с ожидаемым приложением, чтобы скрыть действия от пользователя. Среди связанных артефактов также есть восстановленный вспомогательный файл auto.exe, библиотека hmn_hook.dll и файлы ярлыков с расширением .backup.
Файл auto.exe ссылается на метод 41 из проекта UACME, интерфейс ICMLuaUtil и технику повышения привилегий на основе COM. Его наличие свидетельствует о попытке обхода, но не подтверждает успешное повышение привилегий. Возможные признаки для обнаружения включают подозрительные команды ClickFix, удалённое выполнение скриптов, модифицированные ярлыки, упоминания VLCAssistant и неожиданный трафик Tox.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



