đ Source et contexte : Article publiĂ© le 23 septembre 2026 par Varonis Threat Labs (blog.varonis.com). Les chercheurs ont dĂ©couvert AvisLoader sur un serveur de staging exposĂ©, accompagnĂ© d’un leurre ClickFix, d’outils annexes et de son panneau de commande.
đŻ Vecteur d’infection : L’attaque dĂ©bute par un leurre ClickFix hĂ©bergĂ© sur Cloudflare Workers, se faisant passer pour une demande de signature DocuSign. Une fausse boĂźte de dialogue « Manual verification » invite l’utilisateur Ă coller une commande dans un terminal. Cette commande rĂ©cupĂšre et exĂ©cute du code depuis une adresse trycloudflare.com (Cloudflare Quick Tunnel), contournant le flux de tĂ©lĂ©chargement normal du navigateur.
đŠ CaractĂ©ristiques techniques du loader :
- Exécutable Windows 64 bits de 3,4 Mo, manifest
asInvoker(pas d’Ă©lĂ©vation UAC au dĂ©marrage) - Dix-sept sections supplĂ©mentaires avec des noms associĂ©s Ă des packers connus (Themida, VMProtect, Enigma, UPX) pour tromper l’identification â aucune n’est marquĂ©e exĂ©cutable
- IntĂšgre statiquement c-toxcore, l’implĂ©mentation de rĂ©fĂ©rence du protocole Tox (P2P chiffrĂ©), pour les communications C2
- Chemin de build développeur embarqué :
C:\Users\dev\Desktop\c-toxcore
đ Persistance, Ă©lĂ©vation et furtivitĂ© :
- Persistance via modification de raccourcis bureau et barre des tùches, avec un lanceur VBScript nommé VLCAssistant et des fichiers
.backup - ĂlĂ©vation UAC : helper
auto.exeimplĂ©mentant la mĂ©thode 41 de UACME via l’interfaceICMLuaUtilet le mĂ©canisme COM (CLSID{3E5FC7F9-9A51-4367-9063-A120244FBEC7}) - Dissimulation de processus :
hmn_hook.dllhookingNtQuerySystemInformationpour filtrer un nom de processus des résultats (exports :HMN_HideStart,HMN_HideStatus,HMN_HideStop)
đ„ïž Command Center AvisLoader :
- Panneau web affichant compteurs de clients (total/online/offline) et carte mondiale
- Table Clients : hostname, pays, CPU, GPU, antivirus, statut administrateur, clé publique Tox
- Onglet Tasks : configuration de commandes shell, sélection par matériel, localisation, statut admin
- Onglet Files : staging et livraison de payloads additionnels via Tox
- PortabilitĂ© du C2 : le contrĂŽleur peut ĂȘtre dĂ©placĂ© en copiant le fichier de sauvegarde Tox, les clients suivent sans reconfiguration de domaine
đ Techniques MITRE ATT&CK documentĂ©es : T1204.004 (ClickFix), T1547.009 (modification de raccourcis), T1548.002 (bypass UAC via UACME mĂ©thode 41), T1014 (rootkit via hook NtQuerySystemInformation), T1071 (protocole Tox pour C2), T1105 (transfert de fichiers via Tox).
đ Type d’article : Analyse technique et publication de recherche par Varonis Threat Labs, visant Ă documenter un nouveau loader malveillant, ses mĂ©canismes de persistance et de furtivitĂ©, et Ă fournir des indicateurs de compromission exploitables.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1204.004 â User Execution: Malicious Copy and Paste (Execution)
- T1547.009 â Boot or Logon Autostart Execution: Shortcut Modification (Persistence)
- T1548.002 â Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
- T1014 â Rootkit (Defense Evasion)
- T1071 â Application Layer Protocol (Command and Control)
- T1105 â Ingress Tool Transfer (Command and Control)
IOC
- SHA256 :
35dd164a7f5d8b42b9870c7009f7425b1c8cb771280c9e6c525e09f3dd13c2ccâ VT · MalwareBazaar - SHA256 :
f0a6870cb774a55775eda15fd39e8a17eb3169d5b9365186dae8edff07ff3975â VT · MalwareBazaar - SHA256 :
cd1e835f52e5f55279dcdf3857e11bc9298ea6caa88eb214ea2d40ff5d38b5f5â VT · MalwareBazaar - Fichiers :
78324.exe - Fichiers :
auto.exe - Fichiers :
hmn_hook.dll - Chemins :
C:\Users\dev\Desktop\c-toxcore
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 28 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- AvisLoader (loader)
- UACME (tool)
- hmn_hook.dll (tool)
- c-toxcore (other)
đą Indice de vĂ©rification factuelle : 67/100 (haute)
- ⏠varonis.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 13729 chars â texte complet (fulltext extrait) (15pts)
- â 7 IOCs dont des hashes (15pts)
- â 2/3 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, VirusTotal) (12pts)
- â 6 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
f0a6870cb774a557âŠ(sha256) â VT (38/76 dĂ©tections)cd1e835f52e5f552âŠ(sha256) â VT (21/76 dĂ©tections)
đ Source originale : https://www.varonis.com/blog/meet-avisloader-a-windows-loader-built-to-outlast-a-takedown