Un nuevo y sofisticado framework de malware modular, denominado Avalon, ha sido descubierto, integrando capacidades avanzadas de recolección de credenciales, movimiento lateral, acceso remoto y una potente funcionalidad de ransomware conocida como CrownX. Este framework representa una evolución en la complejidad de los ataques, combinando diversas funciones bajo una única estructura y permitiendo a los actores de amenazas orquestar campañas multifacéticas. Afecta a cualquier organización cuyos empleados sean objetivo de campañas de phishing, independientemente de su tamaño.
El ataque se inicia a través de una cadena de phishing de varias etapas que busca evadir los controles de seguridad tradicionales. Los atacantes envían correos electrónicos con documentos legales falsificados que dirigen a los destinatarios a un archivo protegido con contraseña alojado en Proton Drive. El contenido malicioso no se adjunta directamente al correo, sino que se incrusta dentro de una imagen ISO. Si el usuario interactúa con un acceso directo de Windows (.lnk) dentro de la imagen montada, se desencadena una secuencia de malware que culmina en la implementación de Avalon, utilizando proyectos MSBuild para cargar ensamblados .NET y evadir la visibilidad forense mediante la interferencia con Event Tracing for Windows (ETW).
Avalon destaca por su extenso subsistema de evasión de defensas, diseñado para eludir la detección de múltiples herramientas de seguridad, incluyendo Microsoft Defender, SentinelOne, CrowdStrike, Sophos, Elastic Endpoint, FortiEDR, ESET, McAfee y Bitdefender. Sus capacidades incluyen la recolección masiva de credenciales, cookies e historial de navegadores, datos de aplicaciones de criptomonedas, credenciales de Slack, Teams, OpenVPN y el Administrador de Credenciales de Windows. Además, realiza reconocimiento del sistema, exfiltra datos, y previo a la ejecución del ransomware CrownX, deshabilita servicios de recuperación como Volume Shadow Copy Service y elimina copias de seguridad. La investigación también sugiere que Avalon muestra signos de desarrollo asistido por inteligencia artificial (IA), lo que reduce la barrera de entrada para la creación de malware avanzado.
Dada la naturaleza evasiva y destructiva de Avalon, es crucial que las organizaciones refuercen sus defensas a través de una estrategia de ciberseguridad por capas. Esto incluye una protección robusta contra phishing a nivel de correo electrónico, soluciones avanzadas de protección de endpoints (EDR/XDR) que puedan detectar comportamientos anómalos, y mecanismos de respaldo de datos con copias inmutables para garantizar la recuperación en caso de un ataque de ransomware. La formación continua de los empleados sobre la identificación de correos electrónicos sospechosos también es una mitigación esencial contra las etapas iniciales de la cadena de ataque.
Qué significa para tu empresa: La aparición de frameworks como Avalon, con su capacidad de evasión y despliegue multifuncional, subraya la necesidad crítica de una seguridad gestionada por capas. Implementar una estrategia integral que abarque la protección del correo, firewalls perimetrales NGFW, protección de endpoints EDR/XDR, y un monitoreo continuo (como el que ofrece un SOC 24/7), es fundamental para detectar y neutralizar amenazas sofisticadas que intentan eludir controles de seguridad específicos y comprometer múltiples aspectos de la infraestructura corporativa. Además, la capacidad de este malware para interrumpir la recuperación resalta la importancia de tener una robusta estrategia de continuidad de negocio que incluya respaldos inmutables.
Fuente original: The Hacker News — ver artículo →