Технологии Угрозы Новый фреймворк Avalon Malware Framework добавляет возможности программы-вымогателя CrownX.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
crown-ransomware.jpg

Исследователи в области кибербезопасности обнаружили ранее не описанную модульную структуру вредоносного ПО под кодовым названием Avalon , которая распространяется посредством многоступенчатой фишинговой цепочки, способной обходить традиционные средства защиты.
Avalon объединяет сбор учетных данных, горизонтальное перемещение, удаленный доступ, нарушение восстановления и запуск программ-вымогателей, сводя различные функции под одной крышей. Компонент программы-вымогателя получил внутреннее название CrownX.
«Атака началась с поддельного электронного письма с юридическим документом, направляющего получателей в защищенный паролем архив на Proton Drive», — Для просмотра ссылки Войди или Зарегистрируйся исследователи Blackpoint Cyber Неван Бил и Сэм Декер . «Вредоносное содержимое было внедрено в образ ISO, а не прикреплено напрямую, что снизило вероятность обнаружения на уровне электронной почты».
Если получатель электронного письма взаимодействует с ярлыком Windows, оформленным в виде документа («Secure Document CA-283505.pdf.lnk»), находящимся внутри смонтированного образа, это запускает поэтапную последовательность вредоносных программ, кульминацией которой является развертывание Avalon. В частности, ярлык выполняет команду для запуска проекта MSBuild, расположенного в образе ISO.
Проект MSBuild, в свою очередь, загружает встроенную сборку .NET, которая затем вмешивается в обычное функционирование трассировки событий для Windows (ETW), чтобы уменьшить возможности для проведения криминалистического анализа, и загружает полезную нагрузку следующего этапа по протоколу HTTPS, ответственную за запуск Avalon.

Вредоносная программа имеет обширную подсистему обхода защиты, которая направлена на то, чтобы избежать обнаружения, и включает в себя специальные методы сокрытия выполнения от инструментов безопасности, связанных с Microsoft Defender, SentinelOne, CrowdStrike, Sophos, Elastic Endpoint, FortiEDR, ESET, McAfee и Bitdefender.

«Эти возможности предоставляют фреймворку множество способов уменьшить объем телеметрии, обойти мониторинг в пользовательском режиме и настроить его выполнение в зависимости от защитных механизмов, присутствующих на хосте», — заявили исследователи.


Полный набор функций, встроенных в Avalon, выглядит следующим образом:


  • Собирайте учетные данные, файлы cookie, историю просмотров и закладки из браузеров на основе Chromium и Mozilla Firefox.
  • Собирайте данные из приложений-кошельков для криптовалют, таких как MetaMask, Phantom, Coinbase Wallet, Exodus, Electrum, Atomic Wallet, Ledger Live и Bitcoin Core, а также из Discord, Slack, Teams, OpenVPN, WireGuard и Windows Credential Manager.
  • Соберите подробную информацию об известных хостах SSH, сохраненных подключениях RDP, профилях Wi-Fi и файлах cpassword, используемых в групповых политиках.
  • Передайте данные на удаленный сервер ("helloxcherry[.]com") и опрашивайте сервер на предмет получения команд для выполнения задач.
  • Проведите разведку и определите приоритетность систем, которые могут расширить масштабы компрометации.
  • Шифрование файлов, связанных с бизнес-операциями, разработкой программного обеспечения, проектированием, хранением данных и виртуальной инфраструктурой, с использованием Для просмотра ссылки Войди или Зарегистрируйся Windows , а также отправка записки с требованием выкупа, содержащей инструкции по оплате и таймеры, показывающие, сколько времени осталось до увеличения суммы выкупа.
  • Предотвратите восстановление системы, завершив работу службы теневого копирования томов и удалив теневые копии.
  • Удаление следов артефактов с помощью подсистемы антикриминалистического анализа может осложнить усилия по реагированию на инциденты.
  • Прямое взаимодействие со структурами диска, вероятно, направлено на повреждение информации о разделах, загрузочных записей или других важных областей диска, что фактически делает систему непригодной для использования.

«CrownX представляла собой заключительный этап вымогательства, но ущерб вышел далеко за рамки самого шифрования», — заявила компания. «К моменту появления записки с требованием выкупа, более широкая структура уже собрала учетные данные, установила связь между командами и серверами, подготовила множество путей для горизонтального перемещения и ослабила возможности локального восстановления».


Ещё одна важная деталь заключается в том, что Avalon демонстрирует признаки разработки с использованием искусственного интеллекта (ИИ), то есть сборки множества компонентов без должного внимания к сложным методам работы или операционной безопасности, для создания которых требуется значительный опыт.


Полученные результаты — ещё одно свидетельство того, как ИИ может снизить барьер для входа на рынок, сделав разработку вредоносного ПО более доступной за короткое время и с минимальными усилиями, и даже позволив злоумышленникам с небольшими техническими знаниями и ресурсами создавать инструменты, которые в противном случае потребовали бы значительных усилий по разработке. Другими словами, наличие определённых возможностей больше не является надёжным индикатором уровня подготовки или операционной зрелости злоумышленника.


«Цепочка атак демонстрирует, как распространенная бизнес-приманка может превратиться в многофункциональную, многократно используемую структуру, предназначенную для сбора учетных данных, извлечения последующих полезных нагрузок полностью в оперативной памяти и выполнения множества последующих действий с одной скомпрометированной конечной точки», — заявили в Blackpoint Cyber.


Магистр права, стоящий за атакой вымогателей Agentic.​


Эта информация появилась после того, как компания Sysdig подробно описала, по ее словам, первое публично задокументированное заражение вирусом-вымогателем, управляемым с самого начала и до конца с помощью большой языковой модели, которая в режиме реального времени повторяла и корректировала свои действия для выполнения задач. Агент, стоящий за этой операцией, получил кодовое название JADEPUFFER.


Оператор "получил первоначальный доступ к доступному из интернета экземпляру Langflow через уязвимость CVE-2025-3248 и запустил адаптивную и полностью автоматизированную кампанию, в конечном итоге переключившись на намеченную цель и запустив деструктивный сценарий вымогательства средств из базы данных против производственного сервера базы данных жертвы", - заявил Майкл Кларк из Sysdig.

«Требования к навыкам для запуска программ-вымогателей снизились до уровня, необходимого для работы агента, и если этот агент работает с использованием украденных учетных данных через Для просмотра ссылки Войди или Зарегистрируйся , то затраты для злоумышленника близки к нулю».


Вредоносное ПО на основе ИИ, использующее LLM для атаки без написания кода.​


Эти выводы также следуют за обнаружением вредоносного ПО на основе ИИ, которое объединяет Telegram-бота с общедоступным API LLM для разработки атаки без написания кода. После запуска имплант передает основные сведения о скомпрометированной системе Telegram-боту злоумышленника и запускается в цикл управления и контроля (C2), который опрашивает API бота каждые 5 секунд на наличие новых сообщений. Результаты выполнения команд передаются обратно по тому же каналу.


Особенность этого вредоносного ПО заключается в том, что каждое сообщение оператора перенаправляется на общедоступную конечную точку API LLM ("api.groq[.]com/openai/v1/chat/completions"), которая затем преобразует инструкции на естественном языке, предоставленные злоумышленником, в эквивалентную команду оболочки. Этот артефакт был Для просмотра ссылки Войди или Зарегистрируйся на платформу VirusTotal 11 марта 2026 года и на сегодняшний день не обнаружен ни одним из поисковых систем.


«В этой работе представлен слой преобразования LLM, который заменяет синтаксис командной оболочки обычным текстом. Злоумышленник вводит инструкции в открытом текстовом виде в Telegram, — Для просмотра ссылки Войди или Зарегистрируйся подразделения 42 компании Palo Alto Networks . — LLM преобразует инструкции в команды командной оболочки. И жертва выполняет эти команды. Знание командной строки не требуется».

Для просмотра ссылки Войди или Зарегистрируйся
 
Последнее редактирование: