セキュリティ研究者らが、ClickFix型の誘導手口、偽ソフトウェアインストーラー、悪意あるRenPyゲームキャンペーンと関連する多段階マルウェアローダー「PavinLoader」の、より広範な利用実態を明らかにしました。
このローダーは、正規のWindowsツール、トロイの木馬化された.NETライブラリ、高度に難読化されたコード、そしてブロックチェーンを利用したインフラ隠蔽技術を組み合わせ、最終的なペイロードを配送します。
PavinLoaderは以前、情報窃取型マルウェアファミリーである「Amatera Stealer」を配布する攻撃で確認されていました。
今回、研究者らは同じローダー基盤が、複数の無関係なキャンペーンクラスターでも使用されていることを発見しました。これは、公開の販売パネルやマーケットプレイスは確認されていないものの、このローダーがLoader-as-a-Serviceとして他の犯罪者に提供されている可能性を示唆しています。
被害者はまず、偽のCAPTCHAページ、偽のCloudflareやGoogleの確認プロンプト、海賊版ソフトウェアのダウンロード、あるいは悪意あるゲームインストーラーに遭遇します。
これらの誘導手口は、ソーシャルエンジニアリングを利用し、一見正規に見えるコマンドの実行やファイルのインストールをユーザーに促します。
起動されると、PavinLoaderはWindowsのビルドツールを使って悪意あるコードを実行します。攻撃者は一般に、正規のMSBuild実行ファイルを.csproj、.bat、.cmd、またはMSIファイルとともにバンドルしています。
これらのプロジェクトファイルは、UsingTaskやアセンブリ読み込み関数といったMSBuildの機能を利用して、悪意ある.NET DLLを実行します。
これらのDLLの多くは、DotNetZip、Nancy、Renci.SshNet、OpenXMLなど、正規のオープンソースライブラリを改変したコピーです。
悪意あるコードは、DefaultEvaluator5やFallbackFactory5といった、一見ランダムに見える名前のメソッド内に埋め込まれており、簡単な検査では改変されたライブラリと気づきにくくなっています。
このマルウェアはまた、通常のソフトウェア活動に紛れ込むよう設計されたファイル名パターンも使用しています。例としてprefetch_2f76.exe、telemetry_55db.cmd、bootstrap_64be.cmdなどが挙げられます。
一部のインストーラーは、信頼性を装うため、正規のハードウェアやソフトウェアベンダーの名前を冠したフォルダーを使用しています。
PavinLoaderのバッチファイルには、「BUILD VERIFICATION REPORT」や「Automated builder helper」といった偽のコメントが含まれる場合があります。
これらのコメントの下には、文字列を再構築し、Base64データをデコードし、MSBuildの場所を特定して次の段階を起動する、難読化されたコマンドが隠されています。
PavinLoaderの重要な特徴の一つが、EtherHidingの利用です。マルウェアにコマンド&コントロール(C2)ドメインを直接埋め込む代わりに、このローダーはブロックチェーンインフラに問い合わせてそれを取得します。
この手法により、元のマルウェア検体を更新することなく悪意あるサーバーの所在地を変更できるため、テイクダウンや検知が一段と難しくなります。
その後、ローダーはassets/{ランダムな単語}.jsonに似たパスから、暗号化された追加の段階をダウンロードします。研究者らは、.lat、.cfd、.shop、.icuといったトップレベルドメインを使用するC2ドメインを確認しています。
感染チェーンは通常、初期ローダーDLL、EtherHidingコンポーネント、アンチ解析DLL、そして最終ペイロードを実行するPEローダーという4つの段階で構成されています。
アンチ解析段階では、仮想マシン、サンドボックスツール、デバッグ環境、システム言語設定、ホスティングプロバイダーのIPアドレスなどをチェックしていると、Malwarebytesは述べています。
注: IPアドレスおよびドメインは、誤って名前解決やハイパーリンク化されるのを防ぐため、意図的に無害化表記(例: [.])にしてあります。再度有効な形式に戻す作業は、MISP、VirusTotal、あるいは自組織のSIEMなど、管理された脅威インテリジェンス基盤内でのみ行ってください。
ANY.RUNのブラウザ内データ検査で、検知・調査・対応をより迅速に-> ANY.RUNでSOCを強化
翻訳元: https://cyberpress.org/pavinloader-abuses-msbuild-dlls/