El marco de malware Avalon combina el robo de credenciales, el movimiento lateral y el ransomware

Los investigadores de seguridad han identificado un marco modular de malware no documentado anteriormente, denominado Avalon, que parece diseñado para respaldar todo el ciclo de una intrusión, desde e...

Los investigadores de seguridad han identificado un marco modular de malware no documentado anteriormente, denominado Avalon, que parece diseñado para respaldar todo el ciclo de una intrusión, desde el acceso inicial y el robo de credenciales hasta el despliegue de ransomware y la interrupción de la recuperación. La carga de ransomware incluida en el marco ha sido rastreada internamente como CrownX.

Según Blackpoint Cyber, la campaña comienza con un correo electrónico de phishing que suplanta un documento legal. El mensaje dirige a las víctimas a un archivo protegido con contraseña alojado en Proton Drive, mientras que el contenido malicioso está oculto dentro de una imagen ISO en lugar de adjuntarse directamente. Si un usuario abre un acceso directo de Windows con apariencia de documento dentro de la imagen montada, el archivo inicia una cadena de infección por etapas que finalmente instala Avalon.

La ruta de ejecución utiliza MSBuild para cargar un ensamblado .NET incrustado, manipula Event Tracing for Windows para reducir la visibilidad y recupera una carga adicional mediante HTTPS. Los investigadores señalaron que el marco incluye un amplio conjunto de defensas destinadas a evadir la detección en varios productos de seguridad y a reducir la telemetría disponible para las herramientas de monitorización de endpoints.

Capacidades observadas en Avalon

  • Robar datos de los navegadores, como credenciales, cookies, historial y marcadores.
  • Recopilar información de monederos de criptomonedas, herramientas de colaboración, clientes VPN y el Administrador de credenciales de Windows.
  • Recopilar datos relacionados con SSH, RDP, Wi-Fi y las directivas de grupo.
  • Exfiltrar datos a un servidor de comando remoto y recibir instrucciones.
  • Cifrar archivos vinculados a las operaciones empresariales y a la infraestructura virtual.
  • Deshabilitar la recuperación deteniendo el Servicio de instantáneas de volumen y eliminando las instantáneas.
  • Utilizar rutinas de limpieza antiforense y manipular estructuras del disco para dificultar la recuperación.

Blackpoint Cyber afirmó que el diseño del malware sugiere que la fase final de ransomware es solo una parte de una estrategia de intrusión más amplia. Para cuando las víctimas ven la nota de rescate, el sistema puede haber sido utilizado ya para realizar reconocimiento, recopilar credenciales, establecer comunicaciones de comando y control y preparar el movimiento lateral.

La empresa también señaló indicios de que Avalon podría haberse desarrollado con ayuda de inteligencia artificial, citando la forma en que se ensamblaron múltiples componentes con relativamente poca disciplina operativa. Según los investigadores, esta tendencia puede reducir la barrera de entrada para los atacantes que desarrollan malware multifunción.

La divulgación se produce en medio de otros casos recientes relacionados con amenazas asistidas por IA. Sysdig informó por separado de lo que describió como el primer incidente de ransomware agéntico documentado públicamente, impulsado de principio a fin por un modelo de lenguaje grande, mientras que la Unidad 42 de Palo Alto Networks describió un malware que utiliza la API pública de un LLM para traducir instrucciones de los operadores en lenguaje natural a comandos de shell.