Introducción

El PavinLoader ha sido detectado en múltiples campañas maliciosas, destacándose en ataques de ClickFix y en descargas de software fraudulentas. Este loader, que se ha evidenciado en análisis previos de campañas de RenPy, presenta características comunes que ponen en riesgo a los usuarios.

Características de PavinLoader

Los ataques no siguen un único patrón de inicio, pudiendo presentarse a los usuarios como un CAPTCHA falso que les insta a ejecutar un comando, descargar lo que aparenta ser software legítimo, o instalar un juego malicioso. Sin embargo, el proceso posterior es más consistente. PavinLoader combina herramientas legítimas de Windows con archivos .NET maliciosos para llevar a cabo varias etapas de infección.

Técnicas utilizadas

Entre las técnicas empleadas se destaca EtherHiding, que utiliza blockchain para ocultar información sobre la infraestructura del atacante. Esto permite al loader encontrar el servidor desde el cual se descarga malware adicional. En el análisis de la campaña de RenPy, se observó que este proceso conducía a Amatera Stealer, un malware diseñado para robar información de sistemas infectados. Además, PavinLoader también ha estado entregando otros tipos de malware.

Campañas asociadas a PavinLoader

El PavinLoader ha sido identificado en diversas agrupaciones de campañas: - Campañas maliciosas de RenPy. - Varias campañas ClickFix, incluyendo actividad reciente de los operadores previamente analizados. - Campañas de software falso que utilizan Dropbox para descargar PavinLoader.

La posibilidad de que PavinLoader esté siendo ofrecido como un Loader-as-a-Service es plausible, aunque no se ha confirmado oficialmente. Se han encontrado artefactos que respaldan esta teoría, como un archivo en VirusTotal compartido por más de 200 archivos asociados a PavinLoader, lo que sugiere que podría ser un artefacto de compilación del proceso de creación.

Distribución de PavinLoader

La entrega de PavinLoader se ha observado a través de varias campañas de ClickFix. Se ha detectado que el cluster de ClickFix analizado recientemente ha comenzado a utilizar PavinLoader. La abuso de MSBuild y el uso de archivos .csproj y .bat son comunes en las cadenas de infección observadas.

Cambios en los scripts

Los scripts de PowerShell asociados a las campañas de ClickFix cambian con frecuencia. Se han encontrado varias versiones, tanto ofuscadas como no ofuscadas. Por ejemplo, el MSI descargado de un bucket de Cloudflare fue identificado como Installer_57be78.msi.

En cuanto al contenido del paquete, se ha observado que incluye archivos como prefetch_2f76.exe, que son parte integral del proceso de infección.

Conclusiones

El uso de PavinLoader en diversas campañas maliciosas subraya la necesidad de que los usuarios y administradores de sistemas adopten medidas de seguridad proactivas. La combinación de técnicas avanzadas y la adaptabilidad de este loader representan un riesgo significativo. Mantenerse informado y utilizar herramientas de detección puede ayudar a mitigar el impacto de estas amenazas.

Fuente

Ver noticia original