главное в кибербезопасности Читать в канале
Атаки и утечки 24 августа 2026 3 мин

PavinLoader: загрузчик для ClickFix и поддельных программ

PavinLoader распространяется через разные кампании

Исследователи Malwarebytes Labs обнаружили загрузчик PavinLoader, который используется в нескольких вредоносных кампаниях. К ним относятся атаки ClickFix, поддельные загрузки программного обеспечения и вредоносные кампании RenPy. Несмотря на различия в методах распространения, кампании используют общие элементы: многоступенчатые цепочки заражения с использованием обфусцированных .NET DLL, злоупотребление файлами MSBuild, .csproj и .bat для выполнения кода, а также технику EtherHiding для получения домена командно-контрольного сервера (C2).

Атака использует MSBuild и EtherHiding для загрузки вредоносного ПО

Кампании начинаются по-разному: жертвы могут столкнуться с поддельным CAPTCHA, требующим выполнения команды, скачать якобы легитимное ПО или установить вредоносную игру. Далее PavinLoader использует легитимные инструменты Windows и вредоносные .NET файлы для выполнения нескольких стадий загрузки вредоносного ПО. Техника EtherHiding, использующая блокчейн для сокрытия информации об инфраструктуре, применяется для определения сервера, с которого будут загружены дополнительные вредоносные компоненты. В кампании RenPy конечной целью был Amatera Stealer, предназначенный для кражи информации. PavinLoader также доставлял другое вредоносное ПО. Исследователи обнаружили артефакты, указывающие на возможность предложения PavinLoader как услуги (Loader-as-a-Service), включая общий артефакт на VirusTotal, используемый более чем 200 файлами, и скрипт PowerShell с комментариями типа "EDIT HERE". Однако подтверждений коммерческого предложения не найдено. Кампании используют установщики Inno Setup или MSI, троянизированные .NET DLL с именами функций типа TwoWordsNumber, общую обфускацию, именование артефактов случайными парами слов, EtherHiding для получения C2 домена и MSBuild для загрузки кода. Встречаются паттерны имен файлов типа name_4characters.cmd/bat/msi/exe или случайные девятисимвольные имена.

Загрузчик затрагивает пользователей ClickFix и поддельного ПО

PavinLoader был идентифицирован в нескольких кластерах кампаний, включая вредоносные кампании RenPy, различные кампании ClickFix и кампании с поддельным программным обеспечением, распространяемым через Dropbox. Использование загрузчика в разных кампаниях предполагает возможность его предложения как услуги. Исследователи обнаружили артефакты, такие как общий файл на VirusTotal, используемый более чем 200 файлами, связанными с PavinLoader, и скрипт PowerShell с инструкциями по замене ссылок, что может указывать на процесс сборки. Однако явных подтверждений коммерческого предложения или каналов продаж не найдено. Кампании, использующие PavinLoader, характеризуются применением установщиков Inno Setup или MSI, троянизированных .NET DLL (например, DotNetZip, Nancy, Renci.SshNet, OpenXML) с вредоносными методами, имеющими паттерн именования TwoWords или TwoWordsNumber, общей техникой обфускации, именованием артефактов случайными парами слов, использованием EtherHiding для получения C2 домена и механизмами MSBuild для выполнения кода. Также встречаются повторяющиеся шаблоны имен файлов, такие как name_4characters.cmd/bat/msi/exe или случайные девятисимвольные имена.

Обновиться до последней версии или применить патч безопасности

PavinLoader состоит из нескольких .NET DLL. Первая стадия — Loader DLL, которая выполняет анти-аналитические операции, изменяет сетевые настройки и загружает EtherHiding Loader. EtherHiding Loader DLL получает C2 домен через EtherHiding и загружает следующие стадии. Anti-Analysis DLL проводит проверки для обнаружения виртуализированных сред. PE Loader DLL загружает финальную полезную нагрузку. В одном из примеров распространения через ClickFix использовался MSI-пакет, содержащий MSBuild, .csproj файл для выполнения Loader DLL и саму DotNetZip.dll. .csproj файл выполнялся с помощью MSBuild. EtherHiding Loader извлекался из DLL как встроенный ресурс. В другом случае BAT-файл с поддельными комментариями выполнял обфусцированный код, перезапускал себя через conhost.exe, устанавливал переменную окружения MSBUILDENABLEALLPROPERTYFUNCTIONS=1 и запускал MSBuild. Loader DLL в этом случае реконструировалась из четырех переменных, закодированных в Base64. EtherHiding Loader извлекался из CMD-файла и декодировался с помощью XOR. .NET DLL, связанные с PavinLoader, сильно обфусцированы с использованием кастомного обфускатора, включая изменение потока управления, шифрование строк, хэширование API и использование делегатов. Исследователи использовали гибридный подход динамического анализа и вызова методов через рефлексию для идентификации основной функциональности. Loader DLL, являющаяся троянизированной легитимной DLL, расшифровывает строки, разрешает API, изменяет сетевые настройки (отключает проверку TLS, устанавливает прокси), выполняет анти-аналитические проверки и загружает EtherHiding Loader. EtherHiding Loader получает C2 домен через EtherHiding и загружает последующие стадии. Он использует специфические функции для расшифровки строк, связанных с блокчейном и сетевой коммуникацией.

Опубликовано в канале 24 августа, 15:02

Каждый материал сайта выходит в канале в тот же момент.

Источник: Malwarebytes Labs