Înapoi la Noutăți
Amenințări

AvisLoader: Malware Windows Care Folosește Tox Pentru a Evita Dezactivarea

Un loader Windows nou analizat renunță la domenii C2 fixe în favoarea rețelei peer-to-peer Tox, permițând operatorilor să mute controlul prin copierea unui fișier de salvare — iar shortcut-urile modificate îl ajută să se ascundă.

AvisLoader: Malware Windows Care Folosește Tox Pentru a Evita Dezactivarea

Cercetătorii au analizat un loader de malware pentru Windows, denumit AvisLoader, construit pentru a continua să funcționeze chiar și după ce infrastructura sa de comandă este dezactivată. În loc să se bazeze pe un singur domeniu sau adresă IP pentru control, acesta folosește rețeaua de mesagerie peer-to-peer Tox pentru a primi instrucțiuni și fișiere ulterioare de la operatori.

Ce s-a întâmplat

Un vânzător care promova AvisLoader pe un forum de cybercrime a susținut că, dacă serverul de control ar fi confiscat sau scos din funcțiune, operatorii ar putea muta controlul pur și simplu copiind fișierul de „salvare" Tox pe o infrastructură nouă — calculatoarele infectate s-ar reconecta apoi la aceeași identitate a operatorului, fără a fi nevoie de o adresă nouă trimisă către victime. Analiștii nu au observat încă acest scenariu de recuperare aplicat într-o dezactivare reală; deocamdată este o afirmație de proiectare, nu un rezultat demonstrat.

În infecțiile analizate, un tunel Cloudflare a fost folosit pentru livrarea loader-ului inițial, în timp ce Tox a transportat comenzile și fișierele ulterioare. Un panou de administrare asociat malware-ului ar afișa, potrivit rapoartelor, clienții conectați, detalii despre dispozitive, software-ul de securitate instalat și dacă sesiunea are drepturi de administrator — permițând unui operator să aleagă exact ce calculatoare infectate primesc comenzi suplimentare, în loc să trimită instrucțiuni tuturor deodată.

Trucuri de shortcut, discreție și ce rămâne neconfirmat

Clientul recuperat este un executabil de 3,4 MB, pe 64 de biți, care rulează cu privilegiile utilizatorului care îl lansează. Conține nume de secțiuni asociate frecvent cu pachete comerciale de tip packer, deși acest lucru singur nu confirmă folosirea efectivă a unui packer. Momeala de livrare făcea referire la o comandă specifică macOS, dar cercetătorii nu au recuperat niciun payload corespunzător pentru Mac.

În mostrele pentru Windows, cercetătorii au găsit cod care modifică shortcut-urile de pe desktop și din bara de activități: deschiderea unui shortcut modificat lansează întâi malware-ul, apoi deschide discret aplicația legitimă către care shortcut-ul indica inițial — reducând șansa ca utilizatorul să observe ceva neobișnuit. Un instrument auxiliar face referire la o tehnică cunoscută de ocolire a privilegiilor în Windows, iar o bibliotecă separată interceptează funcția NtQuerySystemInformation pentru a ascunde un proces ales din listele de procese. Niciuna dintre aceste capabilități nu a fost confirmată ca fiind folosită cu succes împotriva unei ținte reale — mostrele arată ce poate face instrumentul, nu că a fost efectiv folosit astfel.

De ce contează

Un canal de comandă și control care nu depinde de un singur domeniu ce poate fi confiscat ridică ștacheta pentru dezactivare, iar modificarea shortcut-urilor este un truc discret de persistență, ușor de ratat într-o triere de rutină. Chiar și fără un număr confirmat de victime, merită construite detecții pentru acest tipar chiar acum.

Ce trebuie făcut

  • Semnalați și raportați paginile sau documentele care instruiesc utilizatorii să lipească comenzi într-un terminal sau în fereastra Run din Windows.
  • Monitorizați traficul peer-to-peer neobișnuit și țineți cont că o comandă malițioasă poate rula fără să apară ca proces-copil al browserului — nu limitați investigarea doar la procesele lansate din browser.
  • Verificați shortcut-urile de pe desktop și din bara de activități pentru modificări neașteptate și căutați fișiere .backup rămase lângă shortcut-uri modificate.
  • Tratați domeniile de tunel cloud și hosting (subdomenii de tunel Cloudflare, adrese workers.dev) în funcție de context, nu ca fiind malițioase implicit — investigați pagina, comanda și comportamentul dispozitivului, în loc să blocați serviciul în bloc.
  • Căutați indicatorii de mai jos în telemetria EDR și în loguri: numele de lansator VLCAssistant, exporturile DLL HM_HideStart / HM_HideStatus / HM_HideStop, interceptările pe NtQuerySystemInformation și identificatorul de clasă COM menționat.
DISTRIBUIE