PavinLoader поширюється через ClickFix і фальшиві завантаження

PavinLoader поєднує фальшиві CAPTCHA, програми та ігри з багатоступеневим зараженням Windows. Дізнайтеся про межу запуску, ознаки й відновлення облікових записів.

Воронка PavinLoader поєднує фальшиву CAPTCHA, інсталятор програми та ігрову приманку в один ланцюжок зараження.

Дослідники Malwarebytes виявили PavinLoader у кількох кампаніях зараження Windows, що починаються з різних приманок: фальшивих інструкцій CAPTCHA, підроблених завантажень програм і шкідливих інсталяторів ігор на Ren’Py. Сам перегляд такої сторінки ще не означає зараження. Серйозний ризик починається, коли користувач запускає скопійовану команду, інсталятор або пакет гри. Після цього багатоступеневий ланцюжок може зловживати MSBuild, завантажувати троянізовані компоненти .NET, знаходити сервер через EtherHiding і доставляти Amatera Stealer або інше шкідливе ПЗ.

Нова назва важлива, оскільки PavinLoader уже не прив’язаний до однієї кампанії з фальшивими іграми. Той самий технічний шаблон тепер об’єднує кілька способів доставки. Спільні артефакти допускають, що завантажувач можуть пропонувати як сервіс, однак дослідники не знайшли каналу продажів або панелі збірки, тому не підтверджують модель Loader-as-a-Service.

Як користувачі стикаються з PavinLoader

  • Фальшива CAPTCHA або сторінка ClickFix: сайт наказує скопіювати й виконати команду Windows. Натискання прапорця або перегляд сторінки не є межею компрометації; нею стає виконання команди.
  • Підроблене завантаження програми: користувач отримує MSI або інший інсталятор, схожий на легітимний. Завантаження створює ризикований файл, а запуск активує спостережений ланцюжок.
  • Шкідлива гра або пакет Ren’Py: гра може відкритися звичайним чином, поки вбудований завантажувач працює у фоні.

Ці входи не слід вважати одним незмінним зразком. Імена файлів, папки, проміжні етапи та фінальне шкідливе ПЗ можуть відрізнятися між збірками. PavinLoader — спільний шаблон завантажувача, але не доказ того, що кожна жертва отримала саме Amatera.

Що відбувається після запуску

  1. Приманка запускає MSI, BAT/CMD, проєкт MSBuild або інший компонент першого етапу.
  2. Легітимний інструмент збірки Windows завантажує код із троянізованої чи спеціально створеної бібліотеки .NET. У спостережених зразках основою були DotNetZip, Nancy, Renci.SshNet та OpenXML.
  3. Етап EtherHiding звертається до блокчейн-контракту, щоб отримати поточний домен командного сервера замість збереження однієї адреси в початковому файлі.
  4. Завантажувач виконує перевірки проти аналізу й отримує наступні етапи з цього сервера.
  5. PE-завантажувач запускає фінальне навантаження. У дослідженому ланцюжку Ren’Py Malwarebytes відновила Amatera Stealer, а в інших зараженнях спостерігала додаткові родини шкідливого ПЗ.

EtherHiding не розміщує саме шкідливе ПЗ «у блокчейні». Він дає ланцюжку змінюваний покажчик на інфраструктуру зловмисників. Тому блокування одного домену може зупинити поточну збірку, але не видалить уже запущені файли й не завадить контракту спрямувати наступні збірки на інший сервер.

Ознаки PavinLoader, які варто перевірити

Окреме ім’я файла не доводить зараження PavinLoader. Сильнішим сигналом є зв’язок між приманкою, незвичним шляхом запуску, інструментами збірки Windows і подальшим мережевим трафіком. Malwarebytes описала кілька повторюваних шаблонів:

  • файли .bat, .cmd, .csproj, MSI та EXE з короткими або згенерованими назвами;
  • скопійований чи перейменований MSBuild, запущений із доступної для запису папки користувача замість звичайного системного шляху;
  • троянізовані бібліотеки .NET із доданими методами, назви яких часто складаються з двох слів або двох слів і числа;
  • HTTP-запити до JSON-шляхів із двох випадкових слів після того, як RPC-запит до блокчейну визначив поточний сервер;
  • змінні домени наступних етапів, часто в зонах .lat, .icu, .shop або .cfd.

Це підказки для розслідування, а не правила безпечного видалення. Легітимні програми також використовують MSBuild, DLL, MSI та деякі з цих доменних зон. Оцінюйте разом батьківський процес, джерело завантаження, повний шлях, час створення, цифровий підпис і послідовність мережевих подій.

Що робити після приманки PavinLoader

  1. Якщо ви лише побачили сторінку, закрийте її. Не вставляйте запропоновану команду, не завантажуйте «виправлення» й не схвалюйте інсталятор. Звичайна CAPTCHA не потребує Windows Run, PowerShell, Terminal або Command Prompt.
  2. Якщо ви завантажили файл, але не запускали його, не відкривайте. Запишіть адресу джерела та назву файла, видаліть або помістіть завантаження в карантин і перевірте його без виконання.
  3. Якщо ви виконали команду або інсталятор, від’єднайте ПК. Вимкніть Wi-Fi або витягніть Ethernet-кабель. Не входьте з підозрілого комп’ютера до пошти, банкінгу, криптосервісів, ігрових чи робочих облікових записів.
  4. Збережіть корисний ланцюжок подій. Зафіксуйте приблизний час запуску, адресу завантаження, назву файла, запис в історії браузера, попередження захисту та команду зі сторінки, якщо вона залишилася видимою. Не запускайте зразок повторно.
  5. Виконайте повне сканування. Перевірте профіль користувача, тимчасові папки, автозапуск, заплановані завдання, служби, винятки захисту, дані браузера та нещодавно створені файли .NET або MSBuild. Додаткове навантаження може пережити видимий інсталятор.
  6. Відновлюйте облікові записи з чистого пристрою. Почніть із пошти й менеджера паролів, потім відкличте браузерні сесії та змініть паролі, коди відновлення, доступ до криптогаманців і робочі облікові дані, що були доступні на ПК.

Видалення вихідного MSI, BAT-файла чи папки гри недостатньо після запуску. Початкова приманка може зникнути, а завантажений модуль або стілер залишитися. Запустіть повне сканування Gridinsoft Anti-Malware, видаліть підтверджені загрози, перезавантажте систему та повторіть перевірку, якщо підозрілі процеси, попередження чи вихідні з’єднання повертаються.

Якщо зараження почалося зі скопійованої команди, порівняйте подію з нашим матеріалом про ACR Stealer через ClickFix. Інший приклад того, як ClickFix перетворюється на багатоступеневий злам, описано в аналізі Potemkin Loader.

Джерела

  1. Gabriele Orini. «Tracking PavinLoader across ClickFix and fake download campaigns». Malwarebytes Threat Intel, 24 серпня 2026 року. Первинний технічний аналіз.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.