Avalon: новый фреймворк ВПО объединяет фишинг и шифровальщик

Недавно раскрытая вредоносная платформа Avalon представляет собой значительный шаг в эволюции киберугроз — прежде всего за счет тесной интеграции с ransomware и обширных возможностей по краже учетных данных и lateral movement. Обнаруженная группой Adversary Pursuit Group компании Blackpoint, Avalon применяет сложную многоэтапную фишинговую схему доставки.

Многоэтапный фишинг и обход почтовой защиты

Атака начинается с писем, замаскированных под легитимные юридические документы. Получатели перенаправляются к запароленному архиву на Proton Drive, который содержит вредоносную нагрузку внутри ISO-образа. Такой подход позволяет обходить стандартные системы защиты электронной почты. При монтировании ISO-образа жертва, сама того не подозревая, запускает цепочку вредоносных действий, при этом к исходному письму не прикреплен ни один традиционный исполняемый файл.

Ключевые возможности и предполагаемое использование ИИ

Функциональные возможности Avalon включают сбор учетных данных из множества приложений, развитые механизмы anti-forensics и встроенный ransomware-компонент, получивший название CrownX. Такая комбинация позволяет единственной скомпрометированной машине спровоцировать масштабный операционный сбой во всей инфраструктуре организации. Архитектура Avalon указывает на применение искусственного интеллекта для ускорения разработки, что существенно снижает порог входа для злоумышленников, желающих развернуть сложное модульное ВПО. Платформа выступает в роли центрального оркестратора: она собирает учетные записи, устанавливает каналы управления (C2) и готовит lateral movement для захвата других систем в сети. Связь с управляющим сервером осуществляется по HTTPS с использованием легитимного браузерного User-Agent, а для обхода защитных решений применяются такие методы, как манипуляции с Classless Inter-Domain Routing (CIDR) и обращение к различным публичным API.

Охота за учетными данными и эксфильтрация

В оперативном плане Avalon нацелен на кражу и валидацию учетных данных. Он обращается к широкому спектру приложений и системной информации:

  • браузеры;
  • платформы обмена сообщениями;
  • профили VPN;
  • криптовалютные кошельки.

Это позволяет захватить огромный массив конфиденциальных данных, которые затем эксфильтруются злоумышленнику через продуманные C2-каналы, маскирующие вредоносный трафик под легитимный.

Ransomware-компонент CrownX и заметание следов

Шифрующий компонент CrownX использует алгоритм AES в режиме Galois/Counter Mode, задействуя API Windows Cryptography Next Generation. Такой подход обеспечивает структурированную обработку данных и гарантирует, что пострадавшие файлы могут быть восстановлены исключительно с помощью уникального ключа. Ransomware применяет несколько способов отображения ransom notes, добиваясь того, чтобы жертва с высокой вероятностью увидела требования выкупа. Вкупе с функционалом отключения и повреждения теневых копий тома (VSS) это сводит к минимуму шансы на восстановление без уплаты выкупа и многократно усложняет пост-инцидентное восстановление.

Кроме того, в Avalon интегрирована подсистема anti-forensics cleanup, предназначенная для заметания следов атаки и серьезно затрудняющая последующие расследования. Всё это свидетельствует о тщательной подготовке, направленной на сохранение оперативной секретности после компрометации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: