Исследователи Blackpoint Cyber обнаружили ранее неизвестный фреймворк Avalon. Он объединяет сразу несколько этапов атаки: кражу учётных данных, закрепление, горизонтальное перемещение и развёртывание шифровальщика CrownX.
➡️ Что умеет Avalon:
— извлекает данные из браузеров, DPAPI, VPN, SSH, RDP, Wi-Fi и Windows Credential Manager;
— собирает данные криптокошельков (MetaMask, Ledger, Electrum);
— перемещается по сети через admin shares и штатные Windows-утилиты;
— удаляет теневые копии, отключает механизмы восстановления и атакует инфраструктуру резервного копирования;
— очищает журналы событий и другие артефакты.
➡️ CrownX
Модуль шифрования использует AES-GCM через BCrypt API, поддерживает эффективное шифрование больших файлов и нацелен на виртуальные машины, базы данных, исходный код и другие ценные данные.
По оценке Blackpoint Cyber, код содержит признаки AI-assisted development. Исследователи считают, что ИИ помог ускорить разработку и объединить множество функций в одном фреймворке.
🔗 Источник
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#breach_breakdown
