Noticias
PavinLoader: el cargador que entra por el CAPTCHA falso y busca la dirección de su servidor adentro de una cadena de bloques
El CAPTCHA que te pide copiar y pegar un comando y el instalador que bajaste de un sitio que parecía el oficial terminan en el mismo lugar. La firma de seguridad Malwarebytes publicó hoy un informe que le pone nombre a esa pieza compartida: PavinLoader, un cargador multi-etapa que aparece en campañas distintas, se ejecuta usando herramientas que ya vienen con Windows y va a buscar la dirección de su servidor de control adentro de una cadena de bloques. El paquete que entregaba al final de la cadena que analizaron es un ladrón de datos.
En esta nota:
- Qué encontró Malwarebytes, en criollo
- Tres puertas distintas, la misma cadena adentro
- Cuando el arma la pone Windows
- La dirección del servidor vive en una cadena de bloques
- Lo que el cargador mira antes de moverse
- ¿Y esto qué significa para vos?
- Preguntas frecuentes
PavinLoader: qué encontró Malwarebytes, en criollo
La historia arranca en un análisis anterior de la misma firma sobre unas campañas maliciosas que usaban RenPy. Ahí encontraron un cargador multi-etapa metido en la cadena de infección. Siguiendo ese hilo, el informe publicado hoy por el equipo de Threat Intel —firmado por Gabriele Orini— muestra que el mismo cargador reaparece en campañas que no se parecen en nada entre sí. A esa pieza la bautizaron PavinLoader.
Las campañas llegan a la víctima por caminos distintos, pero de ahí para adentro se comportan casi igual: cadenas de varias etapas con DLL de .NET troyanizadas y fuertemente ofuscadas, abuso de MSBuild, archivos .csproj y .bat para ejecutarlas, y una técnica llamada EtherHiding para averiguar a qué servidor pedirle el resto del malware.
Hay una hipótesis que el informe plantea y —esto importa— no da por confirmada: que PavinLoader se esté ofreciendo como servicio a terceros. Los indicios que la sostienen son dos. Uno, que más de 200 archivos asociados al cargador comparten un mismo artefacto en VirusTotal, que parece un rastro del proceso de compilación. Dos, que apareció subido un script de PowerShell con comentarios del tipo EDIT HERE y REPLACE with a real direct link to your .bat, y un archivo BAT con la cadena Automated builder helper. Suena a kit para armar campañas, pero el propio informe aclara que la evidencia no alcanza para afirmarlo.
| Dato | Qué dice el informe |
|---|---|
| Nombre | PavinLoader (nombre de seguimiento asignado por Malwarebytes) |
| Quién lo documenta | Malwarebytes Threat Intel — Gabriele Orini |
| Fecha de publicación | 24 de agosto de 2026 |
| Vías de entrada observadas | Campañas RenPy maliciosas · campañas ClickFix (CAPTCHA falso) · descargas de software falso servidas desde Dropbox |
| Herramientas legítimas abusadas | MSBuild, conhost.exe, archivos .csproj y .bat |
| Cómo consigue el C2 | EtherHiding: una consulta a un nodo público de la cadena de bloques de Binance |
| Paquete final identificado | Amatera Stealer 4.2.3-alpha1, disfrazado de WPA.exe |
| ¿Es un servicio que se alquila? | Posible, no confirmado — el informe lo dice con todas las letras |
| Nivel de creatividad del disfraz | Le puso a la carpeta «Device Configuration Helper». Ahí ya se nota el esfuerzo |
Tres puertas distintas, la misma cadena adentro
La primera puerta es la que más se ve últimamente: el CAPTCHA falso. La página te dice que para verificar que sos humano tenés que copiar un texto y pegarlo en algún lado de Windows. Eso es ClickFix, y el texto que copiás es el comando que arranca todo. El informe describe una de esas páginas alojada en infraestructura de Cloudflare y señala que los scripts de PowerShell asociados cambian con frecuencia: encontraron varias versiones, algunas ofuscadas y otras no.
La segunda es la descarga que parece legítima. En los casos que analizaron, un MSI bajado desde un bucket de Cloudflare —uno de ellos con el nombre Installer_57be78.msi— traía adentro tres cosas: el ejecutable legítimo de MSBuild renombrado a prefetch_2f76.exe, un archivo .csproj y una DLL llamada DotNetZip.dll que en realidad es una copia troyanizada de esa biblioteca. Nada de eso se ve raro en una carpeta si no vas a buscarlo. Ya vimos esta mecánica de cerca en el CCleaner falso que terminaba instalando un espía adentro de Chrome: el archivo llega con el nombre que esperabas.
Y el disfraz elegido para el escondite es la parte que da un poco de bronca por lo bien pensada. Las rutas que usa son AppData\Local\Logitech\Device Configuration Helper\ y AppData\Local\Conexant\lite_bootstrap_2.1.7\. Dos marcas de hardware reales, un nombre de carpeta que suena a utilitario de drivers y hasta un número de versión. Si abrís esa carpeta de casualidad, parece el ayudante de tu mouse.
La tercera vía son las campañas maliciosas de RenPy, que es donde el cargador apareció por primera vez; entre las formas de arranque que enumera el informe está la de instalar un juego malicioso. En otra variante detectaron archivos BAT con comentarios falsos de BUILD VERIFICATION REPORT puestos ahí, según el informe, aparentemente para complicar el análisis y la detección; el código ofuscado va debajo de esos comentarios de adorno.
| Vía de entrada | Qué ve la víctima | Qué pasa realmente |
|---|---|---|
| ClickFix | Un CAPTCHA que pide copiar y pegar un comando | El comando ejecuta un script de PowerShell que arranca la cadena |
| Descarga de software falso | Un instalador MSI de un programa conocido | Adentro viene MSBuild legítimo renombrado + un .csproj + una DLL troyanizada |
| Juegos maliciosos (RenPy) | Un juego para instalar | Misma cadena multi-etapa; es donde el cargador se detectó primero |
| Variante con BAT | Nada — corre solo tras el MSI | Un .cmd con comentarios falsos de compilación tapando el código ofuscado |
Cuando el arma la pone Windows
Acá está el detalle que más molesta de esta familia: el programa que ejecuta el malware no es del malware. MSBuild es la herramienta de compilación que viene con .NET Framework y vive en una ruta que cualquier PC con Windows tiene: C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe. No tiene nada de sospechosa, y el informe la llama por su nombre: el ejecutable legítimo de MSBuild.
La cadena la usa como motor. El archivo .csproj aprovecha el elemento UsingTask para cargar y ejecutar la DLL troyanizada; en la variante con BAT, el script primero busca conhost.exe y se relanza a sí mismo con la opción --headless —o sea, sin ventana— y después define la variable de entorno MSBUILDENABLEALLPROPERTYFUNCTIONS=1 antes de llamar a MSBuild con el propio .cmd como entrada.
PavinLoader usa herramientas legítimas de Windows junto con archivos .NET maliciosos para ejecutar varias etapas de malware.Malwarebytes Threat Intel — vía el informe sobre PavinLoader
El informe también deja una lista de patrones repetidos que sirven para reconocerlo: nombres de archivo del tipo nombre_4caracteres.cmd/bat/msi/exe, peticiones HTTP a rutas del estilo assets/{dos palabras al azar}.json, y el uso de funciones de propiedad de MSBuild como [System.Reflection.Assembly]::Load(...) junto con UsingTask.
La dirección del servidor vive en una cadena de bloques
Lo habitual en un malware es que la dirección de su servidor de control esté escrita adentro del archivo, o en algún lugar que se pueda dar de baja: un perfil de red social, un documento compartido, un dominio. PavinLoader hace otra cosa. Para averiguar a dónde conectarse, hace una consulta a un nodo público de la cadena de bloques de Binance (bsc-dataseed.binance.org) y lee el resultado de un contrato. Esa técnica tiene nombre propio desde hace un tiempo: EtherHiding.
La gracia, desde el lado del atacante, es la resistencia: no hay un dominio para incautar ni una cuenta que suspender, porque el puntero vive en un registro público y distribuido. Y el que controla ese contrato puede cambiar la dirección cuando quiera, sin tocar el malware que ya está instalado. Con la dirección en la mano, el cargador descarga las etapas siguientes: llegan dentro de una respuesta JSON, en un campo cache.content, cifradas con XOR.
De ahí salen tres piezas. Una DLL de anti-análisis, otra que se encarga de cargar ejecutables en memoria, y el paquete final: un ejecutable compilado en C++ que se hace pasar por WPA.exe, el nombre del Windows Performance Analyzer. Malwarebytes lo identificó como una versión ofuscada de Amatera Stealer 4.2.3-alpha1, o sea un ladrón de información. Y no siempre termina ahí: en algunos casos detectaron paquetes adicionales bajándose desde las IP del servidor de control, en otros bundles de WiX Burn con más carga, y en otros HijackLoader. El informe lo resume en que los operadores quedan con la puerta abierta para instalar lo que quieran.
Lo que el cargador mira antes de moverse
La DLL de anti-análisis es la que decide si el equipo vale la pena. Hace un reconocimiento largo: enumera claves del registro y consulta tablas de firmware para detectar si está corriendo dentro de una máquina virtual. Entre las cadenas que busca aparecen VMWARE, VBOX, QEMU, Xen, Parallels, BHYVE, MSHYPR, AMAZON y Google, más una lista de identificadores de fabricante de PCI.
Después mira dos cosas más. Una es el idioma del teclado: obtiene la distribución del sistema y la compara contra más de 17 idiomas, entre ellos ruso, ucraniano, bielorruso y armenio. La otra es de dónde sale tu conexión: hace una petición a alguno de varios servicios de geolocalización de IP (ipleak, geojs, ipapi, ipinfo), y contrasta la respuesta contra 96 proveedores de hosting e infraestructura y contra once códigos de región: RU, UA, BY, AM, KZ, KG, TJ, UZ, GE, AZ y MD.
Si los chequeos anti-análisis pasan, las dos etapas siguientes se descargan y se descifran usando claves XOR.Malwarebytes Threat Intel — vía el informe sobre PavinLoader
Acá hace falta una aclaración honesta, porque es fácil sacar la conclusión de más. El informe dice qué compara el cargador; no dice qué hace con el resultado de esas comparaciones. Lo que sí afirma es la frase de arriba: las etapas que siguen se bajan solamente si los chequeos anti-análisis pasan. Cualquier lectura sobre a quién esquiva y a quién no es interpretación, y no la vamos a poner acá como si fuera un dato.
Lo mismo vale para otra cosa llamativa. Entre las más de 1.300 cadenas de texto que los investigadores lograron descifrar aparecen nombres asociados al parcheo de AMSI —la interfaz que Windows le ofrece a los antivirus para revisar lo que se ejecuta— y de ETW, el sistema de registro de eventos. Que esos nombres estén adentro del binario es un indicio fuerte, pero el informe los presenta como cadenas descifradas, no como una conducta que hayan visto ejecutarse. La diferencia es chica y es importante.
| Afirmación | ¿Qué sostiene el informe? |
|---|---|
| El cargador aparece en campañas distintas | ✅ Afirmado y documentado con tres clústeres |
| Consigue el C2 desde una cadena de bloques | ✅ Afirmado, con la consulta reproducida |
| El paquete final es Amatera Stealer | ✅ Identificado en la cadena analizada (versión 4.2.3-alpha1) |
| Se ofrece como servicio a terceros | 🟡 Planteado como posibilidad; «la evidencia no alcanza para confirmarlo» |
| Desactiva AMSI y ETW | 🟡 Aparecen las cadenas asociadas; no se reporta la conducta observada |
| Evita ciertos países | 🔴 El informe dice qué compara, no qué hace con el resultado |
¿Y esto qué significa para vos?
Hay un detalle de la lista de indicadores que en la cobertura en inglés pasa desapercibido y acá conviene mirar dos veces. El informe señala que los dominios de control suelen usar los dominios de primer nivel .lat, .icu, .shop y .cfd. Y en la lista concreta que publican, cuatro de los trece dominios de control terminan en .lat: catalyst-pro, pinnacle-labs, nexahub y velodium. El .lat es, justamente, el dominio que se vende como el de América Latina.
Ojo con lo que eso significa y con lo que no. Malwarebytes no dice que la campaña apunte a la región, y nosotros tampoco lo vamos a decir: lo más probable es que esos dominios se elijan por precio y por disponibilidad, igual que .icu o .cfd. Pero sí deja una consecuencia práctica y verificable: un dominio .lat no es más confiable por sonar local. Al revés — en esta lista, es de los que más aparecen.
Lo demás es más aburrido y más útil. Ninguna verificación real te va a pedir que copies un texto y lo pegues en el cuadro Ejecutar, en PowerShell o en la terminal: si una página te lo pide, ahí termina la visita. Los instaladores se bajan del sitio del fabricante, no del primer resultado que aparece. Y el hecho de que el proceso que aparece en el Administrador de tareas sea uno legítimo de Windows —MSBuild, en este caso— no significa nada por sí solo: esa es exactamente la apuesta de la cadena. Si querés una capa que corte el problema antes, en el momento de la descarga y no después, una licencia de AVG Internet Security para un equipo apunta a ese tramo.
Preguntas frecuentes sobre el cargador y los CAPTCHA falsos
¿Qué es exactamente PavinLoader?
Es un cargador multi-etapa que Malwarebytes documentó el 24 de agosto de 2026. Su función no es robar, sino entrar, sobrevivir a los chequeos y descargar el malware que viene después. En la cadena que analizaron, ese malware final fue Amatera Stealer.
¿Cómo llega a una computadora?
Por tres caminos documentados: un CAPTCHA falso que pide copiar y pegar un comando, un instalador de software falso servido desde Dropbox, y juegos maliciosos hechos con RenPy. En todos los casos hace falta que la persona ejecute algo; no se instala solo desde una página.
¿Un antivirus lo detecta?
Depende de la etapa. La cadena usa herramientas legítimas de Windows y DLL fuertemente ofuscadas justamente para complicar la detección. Por eso el punto más fácil de cortar es antes: bloquear el sitio o la descarga falsa, en lugar de esperar a analizar lo que ya se ejecutó.
¿Qué es EtherHiding y por qué importa?
Es guardar la dirección del servidor de control en una cadena de bloques pública en vez de escribirla en el archivo. Importa porque un registro así no se da de baja como se da de baja un dominio: no hay nada que incautar, y quien controla el contrato puede mudar el servidor sin tocar el malware ya instalado.
🛒 Te puede servir
¿Y vos qué opinás? Dejalo en los comentarios ⬇️
Cortá la descarga falsa antes del copiar y pegar →