Avalon (Ransomware CrownX)
Avalon es un avanzado framework de malware modular que evade los controles de seguridad tradicionales. Utiliza técnicas de phishing para recolectar credenciales y desplegar el ransomware CrownX, afectando la disponibilidad y confidencialidad de los datos. La modularidad de Avalon le permite adaptarse y extender sus capacidades maliciosas.
MITRE ATT&CK: T1566 — PhishingT1078 — Valid AccountsT1071 — Application Layer ProtocolT1059 — Command and Scripting InterpreterT1486 — Data Encrypted for Impact
Acción a seguir: Implemente autenticación multifactor (MFA) en todos los servicios. Capacite a los usuarios para identificar y reportar intentos de phishing. Asegure los endpoints con soluciones EDR/XDR robustas capaces de detectar comportamientos evasivos y ransomware. Mantenga copias de seguridad de datos críticas de forma regular y aislada.
Ampliar información: Avalon: El Nuevo Framework de Malware Modular con Ransomware CrownX que Evade Controles Tradicionales →Avalon: Nuevo Framework de Malware Modular con Capacidades de Ransomware CrownX →
HalluSquatting
HalluSquatting es una nueva técnica de ataque que explota las 'alucinaciones' de los asistentes de inteligencia artificial (IA), como los de codificación, para engañarlos y que desplieguen malware, como botnets. Los atacantes manipulan los resultados de búsqueda o sugerencias de código que la IA podría generar de forma incorrecta, llevando a la instalación de software malicioso.
MITRE ATT&CK: T1566 — PhishingT1204 — User Execution
Acción a seguir: Siempre valide el código y las sugerencias generadas por la IA con fuentes confiables y revise manualmente cualquier código antes de su ejecución. Implemente políticas de seguridad de desarrollo que incluyan revisiones de código y sandboxing para entornos de desarrollo.
Ampliar información: HalluSquatting: Nuevo ataque engaña a asistentes de IA para instalar botnets →
Abuso de Passkeys en Microsoft Entra
Ciberdelincuentes están utilizando campañas de vishing y kits de phishing avanzados para engañar a usuarios de Microsoft 365. El objetivo es que los usuarios registren sus propias passkeys controladas por los atacantes en Microsoft Entra, obteniendo así acceso persistente y no autorizado a cuentas corporativas sin necesidad de contraseñas.
MITRE ATT&CK: T1566 — PhishingT1078 — Valid AccountsT1550 — Use Alternate Authentication Material
Acción a seguir: Fortalezca la seguridad de identidad implementando MFA. Eduque a los usuarios sobre los riesgos de vishing y phishing, y la importancia de verificar siempre las solicitudes de autenticación. Monitoree activamente los registros de autenticación en Microsoft Entra para detectar registros de passkeys sospechosos o inusuales.
Ampliar información: Hackers Abusan Registro de Passkeys en Microsoft Entra para Robar Acceso a Microsoft 365 →
GigaWiper
GigaWiper es un backdoor destructivo para Windows, desarticulado por Microsoft, que combina capacidades de espionaje, borrado de datos (wiping) y la simulación de un ransomware. Este malware busca exfiltrar información sensible y, posteriormente, hacer que los sistemas sean inoperables, causando un daño significativo.
MITRE ATT&CK: T1071 — Application Layer ProtocolT1005 — Data from Local SystemT1083 — File and Directory DiscoveryT1486 — Data Encrypted for ImpactT1490 — Inhibit System Recovery
Acción a seguir: Mantenga los sistemas operativos y todo el software actualizado con los últimos parches de seguridad. Implemente soluciones EDR/XDR robustas para la detección temprana de actividades maliciosas. Realice copias de seguridad de datos críticas de forma regular y asegúrese de que estén aisladas de la red de producción.
Ampliar información: GigaWiper: Nuevo Backdoor de Windows que Combina Wiping, Ransomware Falso y Espionaje →
GodDamn Ransomware
El ransomware GodDamn se destaca por sus tácticas evasivas, utilizando el controlador malicioso 'PoisonX' (firmado por Microsoft) para deshabilitar soluciones EDR y antivirus. Esta técnica, conocida como BYOVD (Bring Your Own Vulnerable Driver), le permite operar sin ser detectado y cifrar datos corporativos.
MITRE ATT&CK: T1562.001 — Impair Defenses: Disable or Modify ToolsT1053 — Scheduled Task/JobT1486 — Data Encrypted for Impact
Acción a seguir: Implemente control de aplicaciones para restringir la ejecución de programas no autorizados y controladores desconocidos. Monitoree activamente la carga de controladores en sus sistemas. Utilice soluciones EDR/XDR con capacidades avanzadas de detección de BYOVD y protección contra la manipulación de agentes de seguridad.
Ampliar información: GodDamn Ransomware: Nueva Amenaza Evasiva Deshabilita EDR con Driver Firmado →