Śledzenie PavinLoader w kampaniach ClickFix i fałszywych pobrań

| 24 sierpnia 2026
Śledzenie PavinLoader w kampaniach ClickFix i fałszywych pobrań

W naszej poprzedniej analizie złośliwych kampanii RenPy zidentyfikowaliśmy wieloetapowy moduł ładujący wdrażany jako część łańcucha infekcji.

Dalsze poszukiwania zagrożeń wykazały, że ten sam moduł ładujący, który śledzimy jako PavinLoader , jest używany w kilku różnych kampaniach, w tym atakach ClickFix i pobieraniu fałszywego oprogramowania. 

Pomimo różnic w sposobie, w jaki te kampanie docierają do ofiar, znaleźliśmy kilka wspólnych elementów. Należą do nich wieloetapowe łańcuchy infekcji obejmujące silnie zaciemnione i zainfekowane trojanami biblioteki DLL .NET; nadużycia MSBuild, .csproji .bat pliki w celu ich wykonania oraz EtherHiding w celu pobrania domeny poleceń i kontroli (C2). 

Jak wygląda atak

Nie wszystkie kampanie zaczynają się tak samo. Ofiara może natknąć się na fałszywą CAPTCHA, która każe jej uruchomić polecenie, pobrać pozornie legalne oprogramowanie lub zainstalować szkodliwą grę.

To, co dzieje się później, jest o wiele bardziej spójne. PavinLoader używa legalnych Windows Narzędzia wraz ze złośliwymi plikami .NET służą do uruchamiania złośliwego oprogramowania na kilku etapach. Wykorzystuje również EtherHiding, technikę wykorzystującą blockchain do ukrywania informacji o infrastrukturze, aby znaleźć serwer, z którego ma pobrać dodatkowe złośliwe oprogramowanie.

W analizowanej przez nas kampanii RenPy proces ten ostatecznie doprowadził do powstania Amatera Stealer , złośliwego oprogramowania zaprojektowanego w celu kradzieży informacji z zainfekowanego komputera. Zaobserwowaliśmy również infekcje PavinLoader, które powodowały rozprzestrzenianie się dodatkowego złośliwego oprogramowania.

PavinLoader pojawia się w wielu kampaniach

Zidentyfikowaliśmy PavinLoader w kilku klastrach kampanii: 

  • Złośliwe kampanie RenPy, jak analizowaliśmy we wcześniejszym wpisie na blogu
  • Kilka kampanii ClickFix, w tym niedawna aktywność operatora(-ów) uwzględniona w naszej poprzedniej analizie
  • Fałszywe kampanie dotyczące oprogramowania, które wykorzystywały Dropbox do pobrania PavinLoadera. 

Wykorzystanie ładowarki w wielu kampaniach stwarza możliwość, że PavinLoader jest oferowany jako usługa (Loader-as-a-Service).

Znaleźliśmy również kilka artefaktów, które potwierdzają tę możliwość, choć nie są one wystarczające, aby ją potwierdzić. Jeden konkretny artefakt w VirusTotal jest współdzielony przez ponad 200 plików powiązanych z PavinLoader, co sugeruje, że może to być artefakt kompilacji procesu kompilacji.

Znaleźliśmy również skrypt programu PowerShell przesłany do VirusTotal zawierający komentarze takie jak: EDIT HERE oraz REPLACE with a real direct link to your .bat. Powiązany plik BAT zawiera ciąg Automated builder helper.

Nie znaleźliśmy jednak panelu kompilacji ani kanałów sprzedaży, które potwierdzałyby, że PavinLoader jest oferowany komercyjnie.

Mimo że PavinLoader zmieniał się na przestrzeni lat, kampanie, które analizowaliśmy, miały kilka wspólnych cech:

  • Instalatory Inno Setup lub MSI wygenerowane przy użyciu różnych programów do tworzenia oprogramowania, które uruchamiają .bat i/lub .csproj akta
  • Złośliwe biblioteki DLL .NET, w tym DotNetZip, Nancy, Renci.SshNet i OpenXML. W większości analizowanych przypadków wstawione złośliwe metody podążają za TwoWords lub TwoWordsNumber wzorzec nazewnictwa, taki jak DefaultEvaluator5, I FallbackFactory5
  • Powszechna technika zaciemniania stosowana w bibliotekach DLL .NET
  • Konwencja nazewnictwa oparta na dwóch losowych słowach, takich jak GollopDevest, UnbrandRunoveri PavinWide, dla nazw bibliotek DLL, funkcji, ciągów znaków, ścieżek C2 i innych artefaktów
  • EtherHiding w celu uzyskania domeny C2, a następnie żądania HTTP przy użyciu ścieżek takich jak assets/{two random words}.json aby pobrać kolejne etapy. Domeny C2 powszechnie używają .lat, .icu, .shopi .cfd domeny najwyższego poziomu
  • Mechanizmy MSBuild służące do ładowania i wykonywania kodu z bibliotek DLL, w tym funkcje właściwości, takie jak: [System.Reflection.Assembly]::Load(...) oraz UsingTask
  • Powtarzające się wzorce nazw plików, takie jak name_4characters.cmd/bat/msi/exe-Na przykład, prefetch_9a59.cmd, telemetry_55db.cmdi bootstrap_64be.cmd—lub losowe dziewięcioznakowe nazwy, takie jak aegZpQ4C7.batZaobserwowaliśmy również krótkie nazwy, w tym Small.msi, small.bati small.cmd

PavinLoader składa się z kilku bibliotek DLL .NET. W analizowanych przypadkach zidentyfikowaliśmy następujące etapy: 

  • Biblioteka DLL modułu ładującego : Złośliwa biblioteka DLL — taka jak biblioteka Nancy analizowana w naszym poprzednim artykule RenPy — lub niestandardowa biblioteka DLL. Wykonuje operacje anty-forensyczne i anty-analityczne, zmienia ustawienia sieciowe potrzebne do kolejnych operacji i ładuje moduł ładujący EtherHiding.
  • Biblioteka DLL programu ładującego EtherHiding : Pobiera C2 za pośrednictwem EtherHiding i pobiera z niego kolejne etapy 
  • Biblioteka DLL antyanalizująca : przeprowadza szczegółowe kontrole antyanalizujące w celu wykrycia środowisk wirtualnych. 
  • Biblioteka DLL PE Loader : ładuje ostateczny ładunek PE.

Ładunki pośrednie mogą się różnić w zależności od konfiguracji kampanii. Najpierw przyjrzymy się niektórym metodom używanym do dystrybucji początkowych etapów PavinLoadera. Następnie wrócimy do kampanii ładującej RenPy, którą analizowaliśmy w poprzednim artykule, aby zbadać późniejsze etapy ładowania. 

Analiza techniczna

W dalszej części artykułu przyjrzymy się bliżej sposobowi dystrybucji PavinLoader i temu, jak działa każdy etap ładowarki.

W jaki sposób dostarczany jest PavinLoader

Zaobserwowaliśmy, że PavinLoader był dostarczany za pośrednictwem kilku kampanii ClickFix.

W szczególności wykryliśmy, że klaster ClickFix analizowany w poprzednim artykuł niedawno zaczął używać PavinLoadera. Nadużywanie MSBuild i używanie .csproj oraz .bat pliki pozostają wspólne dla wszystkich zaobserwowanych przez nas łańcuchów infekcji.

Omówiliśmy jeden przykład w naszej poprzedniej analizie RenPy. Tutaj przyjrzymy się kilku innym metodom dystrybucji. 

Jak widzieliśmy w naszej poprzedniej analizie kampanii ClickFix, powiązane skrypty PowerShell często się zmieniają. W tej aktywności znaleźliśmy kilka wersji, zarówno zaciemnionych, jak i niezakłóconych skryptów.

W tym przykładzie pobrany plik MSI z kontenera Cloudflare nazywa się Installer_57be78.msi. 

Pakiet zawiera:

  • prefetch_2f76.exe:Prawny plik wykonywalny MSBuild
  • prefetch_2f76.csproj: Służy do uruchamiania biblioteki DLL Loader UsingTask
  • DotNetZip.dll: Biblioteka DLL ładowarki

The .csproj plik jest wykonywany za pomocą:

"C:\Users\{USER}\AppData\Local\Logitech\Device Configuration Helper\prefetch_2f76.exe" /nologo "C:\Users\{USER}\AppData\Local\Logitech\Device Configuration Helper\prefetch_2f76.csproj" /nr:false

Biblioteka DLL Loader jest zmodyfikowaną wersją DotNetZip i jest wykonywana za pomocą UsingTask element.

W przeciwieństwie do przykładu RenPy omówionego w poprzednim artykule, moduł ładujący EtherHiding jest wyodrębniany z samej biblioteki DLL. Wbudowany zasób jest używany jako indeks do wyodrębniania bajtów bezpośrednio z biblioteki DLL, zamiast pobierania tych indeksów z… .csproj plik.

Wykryliśmy kolejną kampanię wykorzystującą pliki BAT zawierające fałszywe BUILD VERIFICATION REPORT komentarze, których celem jest prawdopodobnie utrudnienie analizy i wykrywania.

W tym przypadku MSI CustomAction wykonuje skrypt BAT za pomocą:

cmd.exe /c C:\Users\{USER}\AppData\Local\Conexant\lite_bootstrap_2.1.7\updater_8219.cmd /launched

Zaciemniony kod pojawia się pod fałszywymi komentarzami. Łączy on wiele ciągów znaków i wykorzystuje indeksy wygenerowane za pomocą prostych operacji matematycznych do ich rekonstrukcji. Znaleźliśmy ten typ zaciemnienia w większości analizowanych przez nas plików BAT.

Plik BAT lokalizuje conhost.exe i ponownie się uruchamia:

"C:\WINDOWS\System32\conhost.exe" --headless cmd.exe /c "C:\Users\{USER}\AppData\Local\Conexant\lite_bootstrap_2.1.7\updater_8219.cmd" /launched

Następnie ustawia MSBUILDENABLEALLPROPERTYFUNCTIONS=1 zmienna środowiskowa, lokalizuje MSBuild.exei wykonuje go przy użyciu tego samego pliku, który podałeś jako dane wejściowe:

"C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe" "C:\Users\{USER}\AppData\Local\Conexant\lite_bootstrap_2.1.7\updater_8219.cmd"

W tym przypadku biblioteka DLL Loader jest rekonstruowana poprzez łączenie i dekodowanie czterech zmiennych zakodowanych w formacie Base64.

Biblioteka DLL Loader ma losową nazwę i wydaje się być starszą wersją, ponieważ nie zawiera w swoich zasobach niestandardowego kodu bajtowego ani zaszyfrowanych ciągów.

Podobnie jak w przypadku kampanii RenPy analizowanej wcześniej, na tym etapie pobierany jest moduł ładujący EtherHiding przechowywany pomiędzy Build-... znacznik w pliku CMD przez _vezr zmienną środowiskową, a następnie dekoduje ją za pomocą operacji XOR z kluczem 32-bajtowym.

Przyjrzawszy się kilku metodom użytym do dystrybucji pierwszych dwóch etapów PavinLoadera, powrócimy teraz do łańcucha infekcji RenPy z naszej poprzedniej analizy i przyjrzymy się bliżej samemu modułowi ładującemu.

Analiza PavinLoader

Biblioteki DLL .NET powiązane z PavinLoader są mocno zaciemnione za pomocą spłaszczania przepływu sterowania, niestandardowego kodu bajtowego i pośrednich wywołań przez calli/ldftn, szyfrowanie ciągów znaków przy użyciu różnych algorytmów, hashowanie API i delegaci, metody redundantne oraz kod i ciągi znaków śmieciowe.

Nie zidentyfikowaliśmy znanego zaciemniacza powiązanego z tymi próbkami, dlatego według naszej wiedzy PavinLoader korzysta z niestandardowego zaciemniacza.

Ponieważ pełne odszyfrowanie próbek byłoby skomplikowane, zastosowaliśmy podejście hybrydowe, łączące analizę dynamiczną z wywoływaniem metod poprzez refleksję. Zidentyfikowaliśmy ważne metody na podstawie ich importów i parametrów, wywołaliśmy je i przeanalizowaliśmy otrzymane dane wyjściowe.

To podejście nie zapewnia pełnego pokrycia przepływu wykonania, ale pozwoliło nam zidentyfikować podstawową funkcjonalność modułu ładującego i wyodrębnić jego etapy pośrednie. Ponieważ różne funkcje często mają te same nazwy, używamy tokenów metadanych do identyfikacji metod w trakcie analizy.

Nancy trojanizowana biblioteka DLL: Ładowarka DLL 

Ten etap omówiliśmy szczegółowo w poprzednim wpisie na blogu, dlatego tutaj przedstawimy tylko jego ogólny zarys.

W większości analizowanych przypadków biblioteka DLL Loader to legalna biblioteka DLL zainfekowana trojanem. Ta złośliwa metoda zazwyczaj wykorzystuje {RandomWord} lub {RandomWord_Number} konwencja nazewnictwa.

Biblioteka DLL zawiera zasób powiązany z niestandardowym kodem bajtowym interpretowanym przez metodę main, dwa zasoby zawierające zaszyfrowane ciągi znaków oraz, w niektórych przypadkach, dodatkowe zasoby używane jako indeks do wyodrębniania kolejnego etapu. Pozostałe zasoby wydają się być wabikami mającymi na celu spowolnienie analizy. W analizowanych przez nas próbkach ta biblioteka DLL zazwyczaj:

  • Odszyfrowuje ciągi znaków z zasobów za pomocą wielokluczowego XOR
  • Rozpoznaje interfejsy API przy użyciu algorytmu haszowania API oraz GetDelegateForFunctionPointer()
  • Zmienia ustawienia sieciowe, w tym wyłączanie sprawdzania poprawności certyfikatu TLS i ustawianie domyślnego serwera proxy systemu
  • Wykonuje kontrolę czasu antyanalizy przy użyciu CreateEventW(), GetTickCount()i WaitForSingleObject()
  • Wykonuje operacje antykryminalistyczne
  • Ładuje ładowarkę EtherHiding, wyodrębniając ją ze znacznika wewnątrz .csproj lub plików BAT, albo używając zasobu jako indeksu do pobierania bajtów bezpośrednio z biblioteki DLL

GollopDevest: Ładowarka ukrywająca eter 

Program ładujący EtherHiding ma dwie główne funkcje: uzyskanie domeny C2 za pomocą EtherHiding oraz pobranie i załadowanie kolejnych etapów z tej domeny C2.

Klasa 0x02000762 odpowiada za odszyfrowywanie ciągów znaków powiązanych z blockchainem i komunikacją sieciową.

Ciągi są odszyfrowywane przez 0x060027BD następująco: 

  • Funkcjonować 0x060027BB inicjuje S-box za pomocą XOR klucza głównego activeValues i zdekodowane w formacie Base64 optionsCollection smyczkowy
  • Funkcjonować 0x060027BE bierze childSyncObject jako dane wejściowe i zwraca bajty indeksowe za pomocą XOR i permutacji opartych na wartościach nagłówka zakodowanych w pierwszych dwóch znakach ciągu
  • Funkcjonować 0x060027B9 zwraca odszyfrowany ciąg znaków, używając indeksów i wcześniej wygenerowanego pola S-box

Była to jedyna klasa, w której znaleźliśmy parametry szyfrowania zakodowane w tym formacie.

Dla pozostałych ciągów znaków zidentyfikowaliśmy funkcje, które zwracały odszyfrowane dane na podstawie sygnatur parametrów – na przykład metody zwracające ciągi znaków lub bajty – i wywołaliśmy je poprzez refleksję. Pozwoliło nam to odzyskać ponad 1300 ciągów znaków.

Wśród nich znalazły się ciągi znaków związane z łataniem AMSI i ETW:

AmsiScanString
System.Management.Automation.AmsiUtils
System.Management.Automation.AmsiUtils+AmsiNativeMethods
ntdll
EtwEventWrite

NtQueryInformationProcess
NtSetInformationThread
VirtualProtect

Ponad 100 adresów URL należących do legalnych usług jest również odszyfrowywanych i wykorzystywanych do generowania żądań HTTP i szumów sieciowych. Nie zaobserwowaliśmy tego zachowania w każdej próbie, co sugeruje, że może być ono specyficzne dla danej wersji oprogramowania.

Klasa Serwer (0x02000052) generuje X-Timestamp, X-Noncei X-Signature Nagłówki HTTP i żądania służące do pobierania kolejnych etapów.

W celu synchronizacji parametrów i pobrania danych wysyłane są dwa żądania HTTP. Do walidacji żądań używany jest algorytm HMAC. Korzystając z refleksji, wykonaliśmy metodę 0x06000A77 aby uzyskać wartości nagłówka potrzebne do pobrania kolejnych etapów.

Domenę C2 uzyskuje się poprzez wykonanie zdalnego wywołania procedury ETH RPC (Remote Procedure Call) bsc-dataseed.binance.org z następującym ciałem JSON-RPC:

{"jsonrpc":"2.0","method":"eth_call","params":[{"to":"0x328a1fadff154290f0ce1389a4e633698cdfdaa7","data":"0x06fdde03"},"latest"],"id":1783436775} 

Kolejne etapy są pobierane z powstałej domeny C2. Zakodowany metodą XOR ładunek jest przechowywany w odpowiedzi JSON pod cache.content:

{"type":"cache-binary","meta":{"version":"2.3.1","timestamp":"…","platform":"win32-x64"},"cache":{"id":"e2b69…","content":"1c.."}} 

W tym przypadku ścieżki C2 i klucze XOR odszyfrowane na tym etapie oraz biblioteka DLL antyanalizy to:

Ścieżka Klucz XOR Typ/Funkcja 
/assets/ExponeAboard.json QBBBfWow4lb PavinWride .NET DLL, antyanaliza  
/assets/MailersKogasin.json WjcsVTKmuoBRqe GollopDevest .NET DLL, ładowarka PE 
/assets/LanoseThrip.json WwUX66Br Plik wykonywalny WPA.exe PE, Amatera Stealer 

Następnym etapem jest instalacja biblioteki DLL zapobiegającej analizie. 

PavinWride: Biblioteka DLL antyanalizująca 

Ta biblioteka DLL odpowiada za przeprowadzanie szeregu kontroli antyanalizowych. 

Biblioteka DLL antyanalizująca wykonuje wywołania systemowe na różne sposoby: 

  • Standard Wywołania biblioteki klas bazowych .NET (BCL), w tym dla operacji rejestru i sieci
  • Wywołania Win32 P/Invoke, w tym GetCurrentThread, NtQueryInformationThread, NtQueryInformationProcessi NtCurrentTeb
  • Interfejsy API Win32 rozwiązywane za pomocą hashowania interfejsu API i przeglądania tabeli eksportu bloku środowiska procesowego (PEB)

Funkcja MenuItemService.ProcessDirectory (0x06000151) jest główną metodą odpowiedzialną za buforowanie delegatów i rozwiązywanie problemów z API Win32:  

  • Sprawdza, czy delegat został już rozwiązany za pomocą managerMap.TryGetValue() 
  • Jeśli nie, to dzwoni ProcessDirectory (0x06000150) aby uzyskać uchwyt HMODULE
  • To nazywa ProcessDirectory (0x0600003A) który wykonuje przejście przez tabelę eksportu PE i dopasowuje skrót. Wykryliśmy, że ten sam wynik skrótu jest uzyskiwany w kilku innych metodach (np. 0x06000039, 0x0600003B, 0x0600004E)
  • Uzyskuje delegata z GetDelegateForFunctionPointer() i zapisuje w słowniku

Zastosowaliśmy tę samą metodę refleksji, aby uzyskać ciągi znaków. Wiele ciągów znaków jest szyfrowanych kluczem XOR. 4B729A1F5CE387D6

Ładowarka uzyskuje LCID systemu za pomocą GetKeyboardLayoutList() i porównuje go z tekstami w ponad 17 językach, w tym rosyjskim, ukraińskim, białoruskim i ormiańskim.

Wykonuje również obszerne rozpoznanie systemu, obejmujące wyliczanie kluczy rejestru i wywoływanie interfejsów API Win32, takich jak GetSystemFirmwareTable() oraz EnumSystemFirmwareTables() do identyfikacji środowisk zwirtualizowanych.

Kategoria Wartość 
Identyfikatory dostawców/urządzeń PCI VEN_80EE, VEN_15AD, VEN_1AB8, VEN_5853, VEN_1AF4, VEN_1234&DEV_111, …
Identyfikatory OEM SMBIOS/ACPI VMWARE, VBOX, BOCHS, VRTUAL, MSFTVM, MSHYPR, Xen, Parall, BHYVE, AMAZON, Google
Podpisy tabeli ACPI VBOX, BXPC, VMW, Xen, PRLS, AMZN, MICR
Ciągi BIOS-u/producenta/produktu vmware, vmw, innotek, virtualbox, vbox, qemu, seabios, bochs, standard pc, kvm virtual machine, xen, hvm domu, parallels
Ciągi znaków związane z kontrolami antyanalizowymi

Zaobserwowaliśmy również odszyfrowane odwołania do interfejsów API, w tym GetCurrentProcess(), CreateToolhelp32Snapshot(), Process32First(), Process32Next()i OpenMutex(), chociaż nie zaobserwowaliśmy, aby te funkcje były wywoływane w trakcie wykonywania operacji.

Żądanie HTTP jest również wysyłane do jednej z tych usług: 

  • https://ipv4[.]ipleak[.]net/json/
  • https://get[.]geojs[.]io/v1/ip/geo[.]json
  • https://ipapi[.]co/json/
  • https://api[.]ipapi[.]is/
  • https://ipinfo[.]io/json

Sprawdza również zwrócone dane pod kątem 96 dostawców hostingu lub infrastruktury i testuje, czy kod regionu jest jednym z: RU, UA, BY, AM, KZ, KG, TJ, UZ, GE, AZlub MD.

Odszyfrowane ciągi znaków powiązane z dostawcami . Kliknij, aby powiększyć.

Jeśli kontrole antyanalizy zakończą się pomyślnie, następne dwa etapy zostaną pobrane i odszyfrowane przy użyciu kluczy XOR.

Załataliśmy SelectionScope.ProcessDirectory (0x06000014) aby odzyskać ścieżki C2 i klucze XOR dla tych etapów:

/assets/MailersKogasin.json|WjcsVTKmuoBRqe|/assets/LanoseThrip.json|WwUX66Br

GollopDevest: Biblioteka DLL ładowarki PE i Amatera Stealer

Trzecia biblioteka DLL ma taką samą nazwę jak druga, GollopDevest, ale wykonuje ładowanie PE.

Wśród odszyfrowanych ciągów znajdują się:

'GollopMailers LDR DllBase VeneryCondole EdiyaFoully=0x{0:X} EdiyaStelae=0x{1:X}'
'GollopMailers LDR Flags missing IMAGE_DLL 0x{0:X8}'
'GollopMailers LDR SaranPisco invalid 0x{0:X}'
'GollopMailers LDR TlsIndex invalid {0}'
'GollopMailers LDR sanity exception: '
'HIGHLOW relocation'
'Import DLL name'
'Import FunctusAurata'
'Import INT'
'Import descriptor'
'Import hint/name'
'Import thunk'
'LdrpHandleTlsData outside ntdll .text'
'LdrpReleaseTlsEntry outside ntdll .text'
'LoadConfig32'
'OK'
'PE headers'
'Required API resolve failed: type={0}, FreshBubals={1}, module=0x{2:X}'
'TLS32'
'TLS64'
'x86 disabled until ABI proof'
ntdll.dll
kernel32.dll
LdrpInitializeTls
"STATUS_SUCCESS"
UNKNOWN(0x00000001)
UNKNOWN(0x00000002)
UNKNOWN(0x00000003)

The ServerEditor.SortMemory metoda (0x06000014) sprawdza strukturę PE i flagi przed załadowaniem ładunku.

Aby potwierdzić to zachowanie, wywołaliśmy metodę poprzez refleksję, korzystając z pobranego WPA.exe Plik jako dane wejściowe. PE został pomyślnie załadowany.

Skompilowany w C++ PE maskuje się jako WPA.exe ( Windows Analizator wydajności). Zidentyfikowaliśmy ładunek jako zaciemnioną wersję Amatera Stealer 4.2.3-alpha1.

Wykorzystuje spłaszczanie przepływu sterowania, haszowanie API, weryfikacje antydebugowe i nieprzejrzyste predykaty, aby skomplikować analizę. Wykryliśmy również użycie techniki Heaven's Gate, rozpoznawania DNS-over-HTTPS (DoH) przez Google DNS oraz surowych gniazd przy użyciu \Device\Afd\Endpoint do komunikacji sieciowej. 

Po zakończeniu tego etapu zaobserwowaliśmy również pobieranie i uruchamianie dodatkowych ładunków z adresów IP C2.

W niektórych przypadkach pakiety WiX Burn pobrały inny ładunek powiązany z PavinLoaderem. W innych wykryliśmy HijackLoadera. Daje to operatorom kampanii możliwość wdrożenia wielu ładunków na zainfekowanej maszynie.

IOC 

Skróty SHA-256

bdf313a019e025ebf58ccef4619444ee70e661bd444e0644ebeabd8f5caad14c 

e3830f5747e3f46537d217124d80c9f3bb4d89f8d4f5138dce69ee54ea4fb6b9 

a4f03272cf96732dc9f58bb466d16f358e7f50d46dba30526a9fbebfec11717b 

bf04160dd1ce3571e0eb6d6dda1713c788797b5599399d4a93665a757eec376e 

54fa8083c05334aa360256fbbb0ca901ce7e244a0359dd664cae78977371ec91 

c1ea6d169565c70ac5d812e73483814929e9b3548ead6633595937e71a334adb 

001337488c32d8610c2aef6f9330acca825f0afacd071bf6ebfc06b5a1a69f09 

2837099af431e9afee76ce5e6ab5cb86bedce06e31c22be46250cb453cfdb978 

252c5a3d150275013f52b4820097d7163ced4aa2f1be0fca032f8a5017673816 

0c9c64b7383ec249bcf6271a4b73206d94de130ca401d16ab77fe01e5193a312 

6700f62e1a3b33340cd678c388ecc8bac2e5943c0627df5d1b99b879c3ca42c9 

Adresy IP 

93.152.224[.]75: pobiera PavinLoader 

65.21.80[.]170: pobiera PavinLoader 

195.63.142[.]49: pobiera PavinLoader 

Domeny 

perfectverified[.]com: ClickFix 

PavinLoader C2 

catalyst-pro[.]lat 

twigoamwu[.]cfd 

trusaifi[.]cfd 

stellar-minds[.]cfd 

pinnacle-labs[.]lat 

nexahub[.]lat 

fimwoglea[.]shop 

velodium[.]lat 

rpcsecnoweb[.]pro 

more-arpc[.]icu 

echo-systems[.]cfd 

kelemet[.]shop 

zarwieciv[.]cfd 

adresy URL 

telegra[.]ph/Project-PySynth-06-28: Amatera martwy punkt zrzutu 

Podziękowania   


Od zgłaszania zagrożeń po ich usuwanie.

Zagrożenia cyberbezpieczeństwa nigdy nie powinny wykraczać poza nagłówek. Chroń swoje urządzenia przed zagrożeniami, pobierając Malwarebytes już dziś.

O autorze

Gabriele jest inżynierem ds. badań nad złośliwym oprogramowaniem, który uwielbia walkę z tym zagrożeniem. Kiedy nie zajmuje się tym, można go spotkać, jak cieszy się przyrodą, sztuką i zwierzętami.