Изследователи по киберсигурност откриха недокументирана досега модулна рамка за зловреден софтуер с кодово име Avalon. Тя се разпространява чрез многостепенна фишинг верига, способна да заобикаля традиционните контроли за сигурност.
Avalon съчетава събиране на идентификационни данни, странично движение (lateral movement), отдалечен достъп, прекъсване на възстановяването на системата и изпълнение на рансъмуер, обединявайки различни функции под един чадър. Компонентът за изнудване (рансъмуер) е вътрешно наименуван CrownX.
Атаката започва със зловреден имейл, маскиран като правен документ, който насочва получателите към защитен с парола архив в Proton Drive. Зловредното съдържание е вградено в ISO изображение, вместо да бъде директно прикачено, което намалява вероятността за откриване на ниво имейл защита.
Ако получателят кликне върху пряк път на Windows (Shortcut) с име "Secure Document CA-283505.pdf.lnk" вътре в монтираното изображение, това задейства последователност, която завършва с внедряването на Avalon. Пряк път стартира MSBuild проект в ISO изображението, който зарежда .NET асембли, пречещо на работата на Event Tracing for Windows (ETW) с цел намаляване на видимостта за форензика, и изтегля следващия етап от полезния товар по HTTPS.
Рамката разполага с обширна подсистема за заобикаляне на защити, насочена към скриване на дейността от решения като Microsoft Defender, SentinelOne, CrowdStrike, Sophos, Elastic Endpoint, FortiEDR, ESET, McAfee и Bitdefender.
Пълният набор от функции на Avalon включва:
- Извличане на идентификационни данни, бисквитки, история и отметки от браузъри на базата на Chromium и Mozilla Firefox.
- Събиране на данни от криптовалутни портфейли (MetaMask, Phantom, Coinbase Wallet, Exodus, Electrum, Atomic Wallet, Ledger Live, Bitcoin Core), както и от Discord, Slack, Teams, OpenVPN, WireGuard и Windows Credential Manager.
- Събиране на данни за известни SSH хостове, запазени RDP връзки, Wi-Fi профили и cpassword артефакти от групови политики.
- Ексфилтрация на данни към отдалечен сървър ("helloxcherry[.]com") и изчакване на команди за управление (C2).
- Шифроване на бизнес файлове, данни от софтуерна разработка и виртуална инфраструктура чрез Windows Cryptography API и доставяне на съобщение за откуп.
- Възпрепятстване на възстановяването на системата чрез спиране на Volume Shadow Copy Service и изтриване на сенчестите копия.
- Директно увреждане на дискови структури (партиции, boot записи), което прави системата неизползваема.
Според изследователите, Avalon показва признаци на разработка с помощта на изкуствен интелект (AI), което позволява сглобяването на множество сложни компоненти без нужда от високо ниво на техническа експертиза от страна на нападателите.