Вредоносный загрузчик PavinLoader, который ранее атаковал пользователей поддельными играми на движке RenPy, теперь действует в других кампаниях. Новый анализ показывает, что этот же загрузчик применяется в ClickFix-атаках (поддельных CAPTCHA-страницах) и при распространении фейкового ПО. Такой разброс указывает на то, что загрузчик может предлагаться как услуга другим злоумышленникам.
Описание
Способы доставки различаются: жертва может увидеть поддельную капчу, которая просит выполнить команду, скачать "легитимное" приложение или установить игру. Однако дальше цепочка почти одинакова. Загрузчик опирается на легитимные инструменты Windows и вредоносные библиотеки .NET (платформа для разработки приложений). Для поиска управляющего сервера он использует EtherHiding - технику, прячущую адреса инфраструктуры в блокчейне. За счет этого сложнее заблокировать командные серверы и отследить операторов.
По данным анализа, применение PavinLoader в разных кампаниях указывает на возможную модель загрузчика как услуги. При этом подтверждений коммерческого предложения пока нет: ни панели управления, ни каналов продаж найти не удалось. Косвенные улики, например общий фрагмент кода более чем в двухстах образцах, говорят об автоматизированной сборке загрузчика. Кроме того, найденный вспомогательный скрипт с пометками "отредактируйте здесь" и "замените ссылку на ваш файл" свидетельствует о шаблонном характере генерации.
В каждой цепочке атаки прослеживаются общие элементы. Это многоступенчатая загрузка, сильная обфускация (запутывание кода) и подмена легитимных библиотек .NET вредоносными версиями. Для выполнения кода злоумышленники используют MSBuild - стандартный инструмент сборки Windows, который обычно не вызывает подозрений у защитных решений. В некоторых случаях применяются пакетные файлы, которые маскируются под служебные отчеты о проверке сборки. Это позволяет обходить автоматические анализаторы, которые ищут явные признаки вредоносного кода.
Техническая схема включает несколько этапов. Сначала троянизированная библиотека разворачивается в системе и подготавливает среду: отключает проверки сертификатов, меняет прокси, выполняет антианалитические проверки. Затем вступает в работу EtherHiding-загрузчик, который получает адрес командного сервера через блокчейн и скачивает следующие ступени. После этого запускается модуль анти-анализа. Он проверяет, не работает ли система в виртуальной среде, по аппаратным идентификаторам, а также сопоставляет язык интерфейса со списком нежелательных. Среди них русский, украинский, белорусский и армянский. При обнаружении такого окружения загрузка прекращается.
Дополнительно модуль анти-анализа обращается к сервисам определения IP-адреса и сравнивает страну с перечнем государств. В этот список входят Россия, Украина, Беларусь, Армения, Казахстан и другие бывшие советские республики. Также проверяется, не принадлежит ли IP-адрес хостинг-провайдерам, что может указывать на запуск в изолированной лаборатории. Если проверки пройдены, загрузчик получает финальную полезную нагрузку. В проанализированных кампаниях ей оказывался стилер Amatera - программа для кражи паролей, данных браузера и другой конфиденциальной информации.
В некоторых случаях после основного стейлера загружались дополнительные вредоносные модули. Среди них встречались другие загрузчики и расширения, что дает операторам возможность устанавливать на зараженный компьютер разные типы вредоносного ПО в зависимости от цели атаки. Такая гибкость позволяет адаптировать кампанию под конкретную жертву или использовать один канал доставки для разных семейств вредоносных программ.
Несмотря на эволюцию, в кампаниях сохраняются характерные признаки. Например, имена файлов строятся по схеме из случайного слова и короткого суффикса, а для связи с серверами используются домены в малоизвестных зонах. Эти особенности могут помочь компаниям выявлять активность PavinLoader в своих сетях. В сочетании с современными инструментами обнаружения аномалий и мониторингом подозрительных команд такие признаки позволяют снизить риск заражения.
Для защиты от подобных атак рекомендуется регулярно обновлять операционную систему и приложения, использовать антивирус с поведенческим анализом и с осторожностью относиться к страницам, требующим выполнить команду в терминале или скачать файл. Поддельные CAPTCHA и неожиданные предложения установить ПО должны настораживать. Пользователям стоит избегать установки программ из непроверенных источников и не запускать подозрительные команды по инструкции с сайта.
PavinLoader показывает, как один инструмент может обслуживать разные схемы атак. Пока нет полной уверенности в его коммерческом распространении, но уже сейчас ясно, что он стал заметным элементом в наборе средств киберпреступников. Вероятно, в ближайшее время число кампаний с его использованием будет расти.
Индикаторы компрометации
IPv4
- 195.63.142.49
- 65.21.80.170
- 93.152.224.75
Domain
- catalyst-pro.lat
- echo-systems.cfd
- fimwoglea.shop
- kelemet.shop
- more-arpc.icu
- nexahub.lat
- perfectverified.com
- pinnacle-labs.lat
- rpcsecnoweb.pro
- stellar-minds.cfd
- trusaifi.cfd
- twigoamwu.cfd
- velodium.lat
- zarwieciv.cfd
URL
- telegra.ph/Project-PySynth-06-28
SHA256
- 001337488c32d8610c2aef6f9330acca825f0afacd071bf6ebfc06b5a1a69f09
- 0c9c64b7383ec249bcf6271a4b73206d94de130ca401d16ab77fe01e5193a312
- 252c5a3d150275013f52b4820097d7163ced4aa2f1be0fca032f8a5017673816
- 2837099af431e9afee76ce5e6ab5cb86bedce06e31c22be46250cb453cfdb978
- 54fa8083c05334aa360256fbbb0ca901ce7e244a0359dd664cae78977371ec91
- 6700f62e1a3b33340cd678c388ecc8bac2e5943c0627df5d1b99b879c3ca42c9
- a4f03272cf96732dc9f58bb466d16f358e7f50d46dba30526a9fbebfec11717b
- bdf313a019e025ebf58ccef4619444ee70e661bd444e0644ebeabd8f5caad14c
- bf04160dd1ce3571e0eb6d6dda1713c788797b5599399d4a93665a757eec376e
- c1ea6d169565c70ac5d812e73483814929e9b3548ead6633595937e71a334adb
- e3830f5747e3f46537d217124d80c9f3bb4d89f8d4f5138dce69ee54ea4fb6b9