📅 Source et contexte : Article publiĂ© le 23 septembre 2026 par Varonis Threat Labs (blog.varonis.com). Les chercheurs ont dĂ©couvert AvisLoader sur un serveur de staging exposĂ©, accompagnĂ© d’un leurre ClickFix, d’outils annexes et de son panneau de commande.

🎯 Vecteur d’infection : L’attaque dĂ©bute par un leurre ClickFix hĂ©bergĂ© sur Cloudflare Workers, se faisant passer pour une demande de signature DocuSign. Une fausse boĂźte de dialogue « Manual verification » invite l’utilisateur Ă  coller une commande dans un terminal. Cette commande rĂ©cupĂšre et exĂ©cute du code depuis une adresse trycloudflare.com (Cloudflare Quick Tunnel), contournant le flux de tĂ©lĂ©chargement normal du navigateur.

🩠 CaractĂ©ristiques techniques du loader :

  • ExĂ©cutable Windows 64 bits de 3,4 Mo, manifest asInvoker (pas d’Ă©lĂ©vation UAC au dĂ©marrage)
  • Dix-sept sections supplĂ©mentaires avec des noms associĂ©s Ă  des packers connus (Themida, VMProtect, Enigma, UPX) pour tromper l’identification — aucune n’est marquĂ©e exĂ©cutable
  • IntĂšgre statiquement c-toxcore, l’implĂ©mentation de rĂ©fĂ©rence du protocole Tox (P2P chiffrĂ©), pour les communications C2
  • Chemin de build dĂ©veloppeur embarquĂ© : C:\Users\dev\Desktop\c-toxcore

🔒 Persistance, Ă©lĂ©vation et furtivitĂ© :

  • Persistance via modification de raccourcis bureau et barre des tĂąches, avec un lanceur VBScript nommĂ© VLCAssistant et des fichiers .backup
  • ÉlĂ©vation UAC : helper auto.exe implĂ©mentant la mĂ©thode 41 de UACME via l’interface ICMLuaUtil et le mĂ©canisme COM (CLSID {3E5FC7F9-9A51-4367-9063-A120244FBEC7})
  • Dissimulation de processus : hmn_hook.dll hooking NtQuerySystemInformation pour filtrer un nom de processus des rĂ©sultats (exports : HMN_HideStart, HMN_HideStatus, HMN_HideStop)

đŸ–„ïž Command Center AvisLoader :

  • Panneau web affichant compteurs de clients (total/online/offline) et carte mondiale
  • Table Clients : hostname, pays, CPU, GPU, antivirus, statut administrateur, clĂ© publique Tox
  • Onglet Tasks : configuration de commandes shell, sĂ©lection par matĂ©riel, localisation, statut admin
  • Onglet Files : staging et livraison de payloads additionnels via Tox
  • PortabilitĂ© du C2 : le contrĂŽleur peut ĂȘtre dĂ©placĂ© en copiant le fichier de sauvegarde Tox, les clients suivent sans reconfiguration de domaine

📋 Techniques MITRE ATT&CK documentĂ©es : T1204.004 (ClickFix), T1547.009 (modification de raccourcis), T1548.002 (bypass UAC via UACME mĂ©thode 41), T1014 (rootkit via hook NtQuerySystemInformation), T1071 (protocole Tox pour C2), T1105 (transfert de fichiers via Tox).

📌 Type d’article : Analyse technique et publication de recherche par Varonis Threat Labs, visant Ă  documenter un nouveau loader malveillant, ses mĂ©canismes de persistance et de furtivitĂ©, et Ă  fournir des indicateurs de compromission exploitables.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1204.004 — User Execution: Malicious Copy and Paste (Execution)
  • T1547.009 — Boot or Logon Autostart Execution: Shortcut Modification (Persistence)
  • T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
  • T1014 — Rootkit (Defense Evasion)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1105 — Ingress Tool Transfer (Command and Control)

IOC

  • SHA256 : 35dd164a7f5d8b42b9870c7009f7425b1c8cb771280c9e6c525e09f3dd13c2cc — VT · MalwareBazaar
  • SHA256 : f0a6870cb774a55775eda15fd39e8a17eb3169d5b9365186dae8edff07ff3975 — VT · MalwareBazaar
  • SHA256 : cd1e835f52e5f55279dcdf3857e11bc9298ea6caa88eb214ea2d40ff5d38b5f5 — VT · MalwareBazaar
  • Fichiers : 78324.exe
  • Fichiers : auto.exe
  • Fichiers : hmn_hook.dll
  • Chemins : C:\Users\dev\Desktop\c-toxcore

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 28 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • AvisLoader (loader)
  • UACME (tool)
  • hmn_hook.dll (tool)
  • c-toxcore (other)

🟱 Indice de vĂ©rification factuelle : 67/100 (haute)

  • ⬜ varonis.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 13729 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 7 IOCs dont des hashes (15pts)
  • ✅ 2/3 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, VirusTotal) (12pts)
  • ✅ 6 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • f0a6870cb774a557
 (sha256) → VT (38/76 dĂ©tections)
  • cd1e835f52e5f552
 (sha256) → VT (21/76 dĂ©tections)

🔗 Source originale : https://www.varonis.com/blog/meet-avisloader-a-windows-loader-built-to-outlast-a-takedown