- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108
Исследователи в области кибербезопасности обнаружили ранее не описанную модульную структуру вредоносного ПО под кодовым названием Avalon , которая распространяется посредством многоступенчатой фишинговой цепочки, способной обходить традиционные средства защиты.
Avalon объединяет сбор учетных данных, горизонтальное перемещение, удаленный доступ, нарушение восстановления и запуск программ-вымогателей, сводя различные функции под одной крышей. Компонент программы-вымогателя получил внутреннее название CrownX.
«Атака началась с поддельного электронного письма с юридическим документом, направляющего получателей в защищенный паролем архив на Proton Drive», — Для просмотра ссылки Войди
Если получатель электронного письма взаимодействует с ярлыком Windows, оформленным в виде документа («Secure Document CA-283505.pdf.lnk»), находящимся внутри смонтированного образа, это запускает поэтапную последовательность вредоносных программ, кульминацией которой является развертывание Avalon. В частности, ярлык выполняет команду для запуска проекта MSBuild, расположенного в образе ISO.
Проект MSBuild, в свою очередь, загружает встроенную сборку .NET, которая затем вмешивается в обычное функционирование трассировки событий для Windows (ETW), чтобы уменьшить возможности для проведения криминалистического анализа, и загружает полезную нагрузку следующего этапа по протоколу HTTPS, ответственную за запуск Avalon.
Вредоносная программа имеет обширную подсистему обхода защиты, которая направлена на то, чтобы избежать обнаружения, и включает в себя специальные методы сокрытия выполнения от инструментов безопасности, связанных с Microsoft Defender, SentinelOne, CrowdStrike, Sophos, Elastic Endpoint, FortiEDR, ESET, McAfee и Bitdefender.
«Эти возможности предоставляют фреймворку множество способов уменьшить объем телеметрии, обойти мониторинг в пользовательском режиме и настроить его выполнение в зависимости от защитных механизмов, присутствующих на хосте», — заявили исследователи.
Полный набор функций, встроенных в Avalon, выглядит следующим образом:
- Собирайте учетные данные, файлы cookie, историю просмотров и закладки из браузеров на основе Chromium и Mozilla Firefox.
- Собирайте данные из приложений-кошельков для криптовалют, таких как MetaMask, Phantom, Coinbase Wallet, Exodus, Electrum, Atomic Wallet, Ledger Live и Bitcoin Core, а также из Discord, Slack, Teams, OpenVPN, WireGuard и Windows Credential Manager.
- Соберите подробную информацию об известных хостах SSH, сохраненных подключениях RDP, профилях Wi-Fi и файлах cpassword, используемых в групповых политиках.
- Передайте данные на удаленный сервер ("helloxcherry[.]com") и опрашивайте сервер на предмет получения команд для выполнения задач.
- Проведите разведку и определите приоритетность систем, которые могут расширить масштабы компрометации.
- Шифрование файлов, связанных с бизнес-операциями, разработкой программного обеспечения, проектированием, хранением данных и виртуальной инфраструктурой, с использованием Для просмотра ссылки Войди
или Зарегистрируйся Windows , а также отправка записки с требованием выкупа, содержащей инструкции по оплате и таймеры, показывающие, сколько времени осталось до увеличения суммы выкупа. - Предотвратите восстановление системы, завершив работу службы теневого копирования томов и удалив теневые копии.
- Удаление следов артефактов с помощью подсистемы антикриминалистического анализа может осложнить усилия по реагированию на инциденты.
- Прямое взаимодействие со структурами диска, вероятно, направлено на повреждение информации о разделах, загрузочных записей или других важных областей диска, что фактически делает систему непригодной для использования.
«CrownX представляла собой заключительный этап вымогательства, но ущерб вышел далеко за рамки самого шифрования», — заявила компания. «К моменту появления записки с требованием выкупа, более широкая структура уже собрала учетные данные, установила связь между командами и серверами, подготовила множество путей для горизонтального перемещения и ослабила возможности локального восстановления».
Ещё одна важная деталь заключается в том, что Avalon демонстрирует признаки разработки с использованием искусственного интеллекта (ИИ), то есть сборки множества компонентов без должного внимания к сложным методам работы или операционной безопасности, для создания которых требуется значительный опыт.
Полученные результаты — ещё одно свидетельство того, как ИИ может снизить барьер для входа на рынок, сделав разработку вредоносного ПО более доступной за короткое время и с минимальными усилиями, и даже позволив злоумышленникам с небольшими техническими знаниями и ресурсами создавать инструменты, которые в противном случае потребовали бы значительных усилий по разработке. Другими словами, наличие определённых возможностей больше не является надёжным индикатором уровня подготовки или операционной зрелости злоумышленника.
«Цепочка атак демонстрирует, как распространенная бизнес-приманка может превратиться в многофункциональную, многократно используемую структуру, предназначенную для сбора учетных данных, извлечения последующих полезных нагрузок полностью в оперативной памяти и выполнения множества последующих действий с одной скомпрометированной конечной точки», — заявили в Blackpoint Cyber.
Магистр права, стоящий за атакой вымогателей Agentic.
Эта информация появилась после того, как компания Sysdig подробно описала, по ее словам, первое публично задокументированное заражение вирусом-вымогателем, управляемым с самого начала и до конца с помощью большой языковой модели, которая в режиме реального времени повторяла и корректировала свои действия для выполнения задач. Агент, стоящий за этой операцией, получил кодовое название JADEPUFFER.
Оператор "получил первоначальный доступ к доступному из интернета экземпляру Langflow через уязвимость CVE-2025-3248 и запустил адаптивную и полностью автоматизированную кампанию, в конечном итоге переключившись на намеченную цель и запустив деструктивный сценарий вымогательства средств из базы данных против производственного сервера базы данных жертвы", - заявил Майкл Кларк из Sysdig.
«Требования к навыкам для запуска программ-вымогателей снизились до уровня, необходимого для работы агента, и если этот агент работает с использованием украденных учетных данных через Для просмотра ссылки Войди
Вредоносное ПО на основе ИИ, использующее LLM для атаки без написания кода.
Эти выводы также следуют за обнаружением вредоносного ПО на основе ИИ, которое объединяет Telegram-бота с общедоступным API LLM для разработки атаки без написания кода. После запуска имплант передает основные сведения о скомпрометированной системе Telegram-боту злоумышленника и запускается в цикл управления и контроля (C2), который опрашивает API бота каждые 5 секунд на наличие новых сообщений. Результаты выполнения команд передаются обратно по тому же каналу.
Особенность этого вредоносного ПО заключается в том, что каждое сообщение оператора перенаправляется на общедоступную конечную точку API LLM ("api.groq[.]com/openai/v1/chat/completions"), которая затем преобразует инструкции на естественном языке, предоставленные злоумышленником, в эквивалентную команду оболочки. Этот артефакт был Для просмотра ссылки Войди
«В этой работе представлен слой преобразования LLM, который заменяет синтаксис командной оболочки обычным текстом. Злоумышленник вводит инструкции в открытом текстовом виде в Telegram, — Для просмотра ссылки Войди
Для просмотра ссылки Войди
Последнее редактирование: