Investigadores de ciberseguridad han descubierto un nuevo y sofisticado framework de malware modular llamado Avalon, que incluye la capacidad de ransomware CrownX. Este framework se propaga a través de complejas cadenas de phishing de varias etapas diseñadas específicamente para evadir los controles de seguridad tradicionales, representando una amenaza significativa para las organizaciones. Avalon no solo ejecuta ransomware, sino que también integra funciones de recolección de credenciales, movimiento lateral, acceso remoto y disrupción de la recuperación, todo bajo un mismo esquema.
El ataque inicial se disfraza como un documento legal enviado por correo electrónico, dirigiendo a las víctimas a un archivo protegido con contraseña en Proton Drive. A diferencia de los métodos comunes, el contenido malicioso se incrusta dentro de una imagen ISO montable, lo que reduce la probabilidad de detección por las capas de seguridad del correo electrónico. Una vez que el usuario interactúa con un acceso directo de Windows (“Secure Document CA-283505.pdf.lnk”) dentro de la imagen ISO montada, se desencadena una secuencia de malware que culmina en la implementación de Avalon. Este proceso implica la ejecución de un proyecto MSBuild que carga un ensamblado .NET, el cual interfiere con el seguimiento de eventos para Windows (ETW) para reducir la visibilidad forense y descargar la carga útil final de Avalon. El framework está diseñado con un extenso subsistema de evasión de defensas, capaz de eludir herramientas de seguridad de diversos proveedores, incluyendo Microsoft Defender, SentinelOne, CrowdStrike, Sophos, Elastic Endpoint y FortiEDR, un producto de nuestro socio Fortinet.
Avalon es extremadamente versátil, recopilando credenciales, cookies, historial y marcadores de navegadores, así como datos de aplicaciones de billeteras de criptomonedas (MetaMask, Phantom, Coinbase Wallet), plataformas de comunicación (Discord, Slack, Teams) y credenciales de Windows. Además, puede exfiltrar datos, realizar reconocimiento del sistema, cifrar archivos críticos con el ransomware CrownX, eliminar copias de instantáneas (Volume Shadow Copy Service) para impedir la recuperación y borrar artefactos para complicar la respuesta a incidentes. Un detalle importante es que Avalon muestra indicios de desarrollo asistido por inteligencia artificial (IA), lo que reduce la barrera de entrada para crear malware complejo, permitiendo a actores con menos experiencia desplegar herramientas de alta sofisticación.
Ante la complejidad y las capacidades de evasión de Avalon, la protección requiere un enfoque proactivo y multi-capa. Es fundamental fortalecer la concienciación de los usuarios sobre los riesgos del phishing y la manipulación de documentos. Implementar soluciones avanzadas de protección de correo electrónico es crucial para identificar y bloquear las amenazas en la primera línea de defensa. Asimismo, contar con protección de endpoints (EDR/XDR) que incorpore detección y respuesta conductual puede ayudar a identificar actividades anómalas incluso si las firmas tradicionales fallan.
Qué significa para tu empresa: La aparición de frameworks como Avalon, con sus sofisticadas técnicas de evasión y el uso de IA para su desarrollo, subraya la necesidad crítica de una seguridad gestionada por capas. No basta con una única solución; su empresa requiere un ecosistema de seguridad integrado que incluya protección avanzada de correo, NGFW perimetral, EDR/XDR, y un SOC con monitoreo 24/7 para detectar y responder a amenazas que logran superar las primeras barreras. Una estrategia integral asegura que, incluso si una capa es comprometida, otras defensas y el monitoreo constante puedan identificar y mitigar el ataque antes de que cause daños catastróficos, como la ejecución de ransomware y la disrupción total.
Fuente original: The Hacker News — ver artículo →