TGViewer
CBUnit – главное в кибербезопасности CBUnit – главное в кибербезопасности @cbunit · 56 subscribers
Post #4647 7
PavinLoader: загрузчик для ClickFix и поддельных программ

Исследователи Malwarebytes Labs выявили многоступенчатый загрузчик PavinLoader, используемый в различных кампаниях, включая атаки ClickFix и распространение поддельного ПО.

Несмотря на различия в методах доставки, кампании используют схожие техники: многоступенчатые цепочки заражения с обфусцированными .NET DLL, злоупотребление MSBuild, .csproj и .bat файлами для выполнения кода, а также EtherHiding для получения C2-домена.

PavinLoader может распространяться как услуга (Loader-as-a-Service), на что указывают артефакты, найденные на VirusTotal, хотя прямого подтверждения коммерческого предложения пока нет.

ⓘ Что такое PavinLoader
PavinLoader — это многоступенчатый загрузчик вредоносного ПО, используемый в различных кибератаках. Он применяется для доставки других вредоносных программ, таких как Amatera Stealer, и может распространяться как услуга.

'GollopMailers LDR DllBase VeneryCondole EdiyaFoully=0x{0:X} EdiyaStelae=0x{1:X}'
'GollopMailers LDR Flags missing IMAGE_DLL 0x{0:X8}'
'GollopMailers LDR SaranPisco invalid 0x{0:X}'
'GollopMailers LDR TlsIndex invalid {0}'
'GollopMailers LDR sanity exception: '
'HIGHLOW relocation'
'Import DLL name'
'Import FunctusAurata'
'Import INT'
'Import descriptor'
'Import hint/name'
'Import thunk'
'LdrpHandleTlsData outside ntdll .text'
'LdrpReleaseTlsEntry outside ntdll .text'
'LoadConfig32'
'OK'
'PE headers'
'Required API resolve failed: type={0}, FreshBubals={1}, module=0x{2:X}'
'TLS32'
'TLS64'
…


Источник: Malwarebytes Labs
@cbunit
More from @cbunit
  1. Oct 6, 2026#дайджест Главное к исходу вторника (06.10): 🔸 Аккаунт Microsoft в X взломали для мошенни…
  2. Oct 6, 2026Atlassian: уязвимость CVE-2026-21589 позволяет читать файлы без аутентификации Atlassian в…
  3. Oct 6, 2026ASOS расследует утечку персональных данных клиентов ASOS расследует инцидент кибербезопасн…
  4. Oct 6, 2026AMD процессоры: уязвимость ядра Linux компрометирует память гостевой системы Уязвимость в…
  5. Oct 6, 2026«Лаборатория Касперского» представила руководство по безопасности ИИ-агентов «Лаборатория…
  6. Oct 6, 2026ФБР уволило подрядчика Accenture из-за просроченного патча Oracle PeopleSoft Разбор целико…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →