Ny Windows-malware AvisLoader använder krypterad P2P för att undvika nedstängning
Forskare vid Varonis Threat Labs har upptäckt AvisLoader, en ny Windows-malware som använder en krypterad P2P-nätverk för att kommunicera med sina operatörer, vilket gör traditionella domän-takedowns svårare. Läs mer om attackvektorn och hur du skyddar dig.
Cybersecurityforskare vid Varonis Threat Labs har identifierat en ny Windows-malware kallad AvisLoader. Malwaren använder ett krypterat peer-to-peer (P2P) nätverkskommunikationssystem för att kommunicera med de kontrollanter som står bakom den, vilket gör det betydligt svårare för säkerhetsorganisationer att bryta upp operationerna genom traditionella domän-takedowns.
Upptäckten gjordes när forskare hittade AvisLoader på en exponerad staging-server tillsammans med en ClickFix-lure. Denna luring skapades för att vilseleda användare att köra attackerad kod. Förutom luren och ett webbaserat kommandocenter fanns även en informationssamling med verktyg för att stödja operationen.
Attackvektorn börjar med en ClickFix-lure som fungerar som en vanlig misstänkta dokumentundersökare. Sidan, som visas via Cloudflare Workers, framstår som en DocuSign-signaturförfrågan och uppmanar besökaren att klistra in en kod i en terminal, vilket framställs som ett krav för att få tillgång till dokumentet. Koden inkluderar en kommandoadress till en Cloudflare Quick Tunnel-adress på trycloudflare.com. När kommandot körs hämtas och körs kod utanför webbläsarens vanliga nedladdningsprocess. Trots att luren presenterades för macOS inkluderade den en Windows loader. Forskarna hittade inga motsvarande macOS-payloads bland de återfunna filerna.
Windows-payloaden är en 3,4 MB 64-bitars körbar fil. Dess manifest indikerar att den körs med launchers befintliga privilegier och inte begär UAC-höjning vid uppstart. Dess sections table innehåller också 17 ytterligare sektioner av identisk storlek med namn associerade med vanliga packare, inklusive UPX, VMProtect, Themida och Enigma. Inga av dessa markerades som körbara, och Varonis bedömde att namnen sannolikt var avsedda att förvirra packaridentifiering.
P2P-Kommunikation via Tox: Varonis kopplade statiskt in c-toxcore, implementeringen av Tox-protokollet. Malwaren använder detta komponent för att kommunicera med sin controller utan att förlita sig på en fast domän eller server. Detta gör konventionella domänbaserade takedowns svårare. Operatörerna kunde flytta kontrollern genom att kopiera dess Tox save-fil, vilket möjliggorde att klienterna följde samma identitet utan domänuppdateringar.
Vad AvisLoader Kan Göra: Malwaren modifierar automatiskt genvägar på skrivbordet och taskbaren för att förbli aktiv. När en offer öppnar en angripen genväg kan malawaren köras först och sedan starta den förväntade applikationen, vilket gör förändringen mindre uppenbar. De återfunna filerna inkluderade genvägskopior och ett VBScript-lanseringsprogram som VLCAssistant. AvisLoader-paketet innehöll också auto.exe, ett program kopplat till en offentligt dokumenterad Windows UAC-bypass (metod 41). Även om Varonis inte fann bevis på att bypass fungerade under en faktisk attack kan den potentiellt användas för att höja privilégiger.
Ett annat komponent, hmn_hook.dll, kan ta bort en vald process från resultat som returneras av en Windows system-information funktion. I praktiken kan detta hjälpa AvisLoader att dölja sig från vissa övervakningsverktyg, men forskarna kunde inte bekräfta att det faktiskt användes för detta ändamål.
Webbaserade AvisLoader Command Center ger attackerare en lista över infekterade datorer och detaljer som deras plats, hårdvara, antivirusprogram och administratörsstatus. Från samma panel kan attackerare skicka shell-kommandon till valda datorer och distribuera ytterligare filer via Tox-nätverket.
Skydd mot ClickFix-attacker: För att undvika ClickFix-attacker bör användare behandla alla webbplatser som frågar dem att kopiera och klistra in en kommando i Windows Run, PowerShell, Command Prompt eller en terminal som ett hot. Legitim dokument-signering och -verifierings tjänster kräver inte att besökare kör kommandon på sina datorer. Stäng sidan utan att följa dess instruktioner och rapportera det till organisationens säkerhetsteam.