AvisLoader: новый Windows-загрузчик с C2 через P2P-сеть Tox
Varonis Threat Labs обнаружила AvisLoader — Windows-загрузчик, который использует зашифрованную P2P-сеть Tox для связи с оператором вместо фиксированного домена, что затрудняет блокировку C2. Доставка идёт через фейковую страницу DocuSign на Cloudflare Workers с приёмом ClickFix.
- Загрузчик — 64-битный исполняемый файл на 3,4 МБ со статически влинкованным c-toxcore
- C2 не привязан к домену: контроллер переносится копированием Tox save-файла
- Для закрепления меняются ярлыки на рабочем столе и в панели задач через VBScript VLCAssistant
- Вспомогательный auto.exe ссылается на метод 41 обхода UAC из проекта UACME
Читать дальше
Безопасность