Аналитики группы Adversary Pursuit Group (APG) компании Blackpoint выявили ранее не документированную вредоносную платформу, получившую обозначение Avalon. Фреймворк доставляется через многоступенчатую фишинговую цепочку, нацеленную на обход стандартных средств защиты. Исследование показало, что атака начинается с поддельного письма, якобы содержащего юридический документ, и ведёт к компрометации одного рабочего места, которое затем становится стартовой точкой для масштабного операционного воздействия.
Описание
Схема атаки использует легитимный облачный сервис Proton Drive для хранения заархивированного образа диска. Пользователь получает письмо со ссылкой на защищённый паролем ZIP-архив. Внутри архива находится ISO-образ, который при монтировании отображает ярлык с названием "Secure Document CA-283505.pdf.lnk" и папку "Mimecast Secure File Logs". Ярлык имитирует иконку Microsoft Edge и подпись PDF-файла, однако на деле запускает командную строку. Именно этот приём позволяет избежать обнаружения на уровне почтового шлюза, поскольку сам архив и образ не содержат исполняемых вложений. После запуска ярлык копирует скрытый файл zfighv.tmp во временную папку и выполняет его через утилиту MSBuild, входящую в состав .NET Framework. MSBuild компилирует встроенный код на C# прямо из XML-проекта, расшифровывает и загружает в память следующую ступень загрузчика.
Загрузчик, в свою очередь, подавляет телеметрию Windows. Он отключает Event Tracing for Windows (ETW - системный механизм записи событий) и Antimalware Scan Interface (AMSI - интерфейс для проверки скриптов и содержимого памяти), подменяя соответствующие функции короткими заглушками, возвращающими нулевое значение. После этого загрузчик соединяется с сервером управления по HTTPS, используя самодельный сертификат и кастомный заголовок X-Edge-Cache для идентификации кампании. Полученный ответ зашифрован с помощью HMAC-SHA256, а расшифровка проводится путём генерации ключевого потока на основе смещения блока. После проверки подлинности загрузчик вручную отображает исполняемый PE-файл в память текущего процесса, не записывая его на диск. Он воспроизводит все шаги штатной загрузки Windows - выделение памяти, разрешение импортов, наложение релокаций, настройку защиты и регистрацию обработчиков исключений. Исполнение запускается через потоки Windows Thread Pool, а при сбое - через CreateThread.
Финальный полезный груз представляет собой 64-битный исполняемый файл, маскирующийся под WmiPrvSE.exe (хост-процесс инструментария управления Windows). Он содержит обширную систему обороны, включающую подмену ntdll.dll чистой копией, использование системных вызовов в обход мониторинга (техники HalosGate и TartarusGate), подмену адреса возврата и стеков, а также проверку наличия продуктов Microsoft Defender, SentinelOne, CrowdStrike, Sophos, Elastic Endpoint, FortiEDR, ESET, McAfee, Bitdefender и других.
Креденшалы извлекаются из браузеров на базе Chromium, Firefox, а также из кошельков MetaMask, Phantom, Coinbase Wallet, Exodus, Electrum, Atomic Wallet, Ledger Live и Bitcoin Core. Кроме того, Avalon собирает данные из Discord, Slack, Teams, OpenVPN, WireGuard, сохранённые RDP-подключения, материалы Windows Credential Manager и cpassword групповых политик. Скопированные базы данных браузеров временно сохраняются в файлах tmp_login.db и tmp_cookies.db, после чего расшифровываются через CryptUnprotectData. Встроенный модуль валидации проверяет подобранные пароли против локальной учётной записи SAM, используя такие комбинации, как Password1, Summer2024, Admin@123. Это позволяет преобразовать слабые учётные данные в доступ для распространения по сети.
Командный центр (C2) использует WinHTTP-стек для отправки POST-запросов с пользовательскими агентами и полями формы. Динамический анализ подтвердил, что заражённый хост связывается с сервером helloxcherry[.]com через /api/v2/tasking. Различные категории украденных данных - учётные данные, содержимое LSASS, дампы SAM - передаются отдельными запросами, сохраняя общий транспортный слой.
Модуль перемещения вбок приоритизирует конечные системы, способные усилить операционное воздействие. Он классифицирует контроллеры домена, серверы резервного копирования, системы виртуализации (Veeam, Acronis, NetApp, Synology, Exchange, Citrix, Hyper-V, vCenter) и использует административные общие ресурсы (C$\Windows\Temp, ADMIN$\Temp). Для аутентификации применяются как украденные токены, так и учётные данные, причём Avalon выбирает наилучший доступный метод. Исполнение полезной нагрузки осуществляется через DCOM, задачи по расписанию (в том числе с украденным токеном) и удалённые службы в стиле PsExec. Подготовленные .NET-компоненты (dmrc.csproj, dmrc_iu.cs, dmrc_iu.dll) собираются через MSBuild или csc.exe.
Особую опасность представляет компонент вымогательства CrownX, интегрированный в фреймворк. Он использует криптографию Windows Next Generation (bcrypt.dll) с алгоритмом AES в режиме GCM, обеспечивающим шифрование и аутентификационный тег. Файлы обрабатываются через отображение в память (CreateFileMappingW, MapViewOfFile) для ускорения работы, а параллельное выполнение распределяется через пул потоков. CrownX атакует широкий спектр типов файлов: проекты Blender, SolidWorks, CATIA, Adobe InDesign и Premiere, OneNote, Visio, исходный код (.java, .swift, .ipynb), базы данных (.sqlite, .accdb, .fmp12), виртуальные машины (.vmdk, .vhdx, .qcow2). К каждому зашифрованному файлу добавляются метаданные nonce, тег и параметры сегмента, позволяющие восстановить данные при наличии ключа.
CrownX уничтожает теневые копии томов (VSS) путём остановки службы, удаления снимков через COM, повреждения метаданных и реестровых ключей. Он также воздействует на среду восстановления Windows (Winre.wim, ReAgent.xml) и отключает System Restore. После шифрования фреймворк выводит записку в HTML или plaintext, используя cmd.exe, mshta.exe, iexplore.exe, notepad.exe - с резервными вариантами для разных конфигураций системы. Записка содержит число зашифрованных файлов, объём данных и обратный отсчёт повышения цены выкупа.
Кроме того, Avalon включает модуль антикриминалистики, который удаляет журналы Prefetch, AmCache, SRUM, BAM, DAM, ShimCache, историю PowerShell, эскизы, базы данных временной шкалы, кеши RDP, отчёты об ошибках Windows, журналы транзакций реестра и журнал USN NTFS. Также присутствует возможность прямого повреждения физического диска через путь \\.\PhysicalDrive%d, что может сделать систему незагружаемой.
Анализ кампании показывает, что Avalon является примером использования инструментов с признаками AI-ассистированного создания. Раньше такой многофункциональный фреймворк потребовал бы значительных усилий команды разработчиков, но теперь может быть собран за короткое время. Это снижает барьер для злоумышленников и делает сложное вредоносное ПО доступным широкому кругу лиц. Для организаций это означает необходимость смещать приоритеты защиты на раннее обнаружение фишинговых цепочек и мониторинг подозрительной активности MSBuild, а не полагаться только на распознавание известных семейств вредоносных программ. Рекомендуется ограничивать доставку защищённых архивов и образов дисков через внешнюю почту, усиливать контроль над файлами из облачных хранилищ, блокировать запуск интерпретаторов команд из монтированных образов и проводить регулярное тестирование офлайн-резервных копий.
Индикаторы компрометации
Domain
- helloxcherry.com
URL
- https://helloxcherry.com/cdn/static/c3587edc48c37656b29bcd3da9458eea/update
Bitcoin address
- bc1qq9tx6p99jpqcj9p6nr3mwc3f9q3sxmj45l4anz
SHA256
- 4b7301f02b8312ae6de614981f325dbbabee32166630618fdff74615d9a487ba
- 59a260716d05c20229c6a46fe0a2fb5b80fa30c9c73a850222d9d3454426a60a
- 607cb58b8a592885eef5cfbe35ddce962741b0775c575f58cb3a96ca0ee893a6
- b7d50d0406afcd2efd87bf3bf8c4211719ba9817dd2e0ad62af10c933e765e28
- c725815cbb07ab5be8903e74ef8aea46ef9c25e4a3bc626ae94bfc1ae21df6e3
- e3ec5926a167d6e3359f98cdfb7ac3b2cce97652843056505d02e6d2898573c6