Исследователи Malwarebytes Labs выявили многоступенчатый загрузчик PavinLoader, используемый в различных кампаниях, включая атаки ClickFix и распространение поддельного ПО.
Несмотря на различия в методах доставки, кампании используют схожие техники: многоступенчатые цепочки заражения с обфусцированными .NET DLL, злоупотребление MSBuild, .csproj и .bat файлами для выполнения кода, а также EtherHiding для получения C2-домена.
PavinLoader может распространяться как услуга (Loader-as-a-Service), на что указывают артефакты, найденные на VirusTotal, хотя прямого подтверждения коммерческого предложения пока нет.
ⓘ Что такое PavinLoader
PavinLoader — это многоступенчатый загрузчик вредоносного ПО, используемый в различных кибератаках. Он применяется для доставки других вредоносных программ, таких как Amatera Stealer, и может распространяться как услуга.
'GollopMailers LDR DllBase VeneryCondole EdiyaFoully=0x{0:X} EdiyaStelae=0x{1:X}'
'GollopMailers LDR Flags missing IMAGE_DLL 0x{0:X8}'
'GollopMailers LDR SaranPisco invalid 0x{0:X}'
'GollopMailers LDR TlsIndex invalid {0}'
'GollopMailers LDR sanity exception: '
'HIGHLOW relocation'
'Import DLL name'
'Import FunctusAurata'
'Import INT'
'Import descriptor'
'Import hint/name'
'Import thunk'
'LdrpHandleTlsData outside ntdll .text'
'LdrpReleaseTlsEntry outside ntdll .text'
'LoadConfig32'
'OK'
'PE headers'
'Required API resolve failed: type={0}, FreshBubals={1}, module=0x{2:X}'
'TLS32'
'TLS64'
…Источник: Malwarebytes Labs
@cbunit