{"id":1417,"date":"2026-07-03T22:00:25","date_gmt":"2026-07-03T22:00:25","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/03\/el-nuevo-marco-de-malware-avalon-incluye-capacidades-de-ransomware-crownx-cyberdefensa-mx\/"},"modified":"2026-07-03T22:00:25","modified_gmt":"2026-07-03T22:00:25","slug":"el-nuevo-marco-de-malware-avalon-incluye-capacidades-de-ransomware-crownx-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/03\/el-nuevo-marco-de-malware-avalon-incluye-capacidades-de-ransomware-crownx-cyberdefensa-mx\/","title":{"rendered":"El nuevo marco de malware Avalon incluye capacidades de ransomware CrownX \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Investigadores de ciberseguridad han descubierto un marco de malware modular previamente no documentado con nombre en c\u00f3digo <b>\u00c1val\u00f3n<\/b> que se distribuye mediante una cadena de phishing de varias etapas capaz de burlar los controles de seguridad tradicionales.<\/p>\n<p>Avalon combina recopilaci\u00f3n de credenciales, movimiento lateral, acceso remoto, interrupci\u00f3n de la recuperaci\u00f3n y ejecuci\u00f3n de ransomware, reuniendo diversas funciones bajo un mismo paraguas. El componente de ransomware se ha denominado internamente CrownX. <\/p>\n<p>\u00abEl ataque comenz\u00f3 con un correo electr\u00f3nico con un documento legal falsificado que dirig\u00eda a los destinatarios a un archivo protegido con contrase\u00f1a en Proton Drive\u00bb, afirman los investigadores de Blackpoint Cyber, Nevan Beal y Sam Decker. <a href=\"https:\/\/blackpointcyber.com\/blog\/avalons-path-from-legal-lure-to-crownx-ransom-capabilities\/\">dicho<\/a>. \u00abEl contenido malicioso se incrust\u00f3 dentro de una imagen ISO en lugar de adjuntarse directamente, lo que redujo la probabilidad de detecci\u00f3n en la capa de correo electr\u00f3nico\u00bb.<\/p>\n<p>Si el destinatario del correo electr\u00f3nico interact\u00faa con un acceso directo de Windows con tema de documento (\u00abDocumento seguro CA-283505.pdf.lnk\u00bb) dentro de la imagen montada, se desencadena una secuencia de malware preparada que culmina con la implementaci\u00f3n de Avalon. Espec\u00edficamente, el acceso directo ejecuta un comando para iniciar un proyecto de MSBuild ubicado en la imagen ISO.<\/p>\n<p>El proyecto MSBuild, por su parte, carga un ensamblado .NET integrado, que luego interfiere con el funcionamiento normal de Event Tracing para Windows (ETW) para reducir la visibilidad forense y descargar una carga \u00fatil de la siguiente etapa a trav\u00e9s de HTTPS responsable del lanzamiento de Avalon.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El marco de malware cuenta con un extenso subsistema de evasi\u00f3n de defensa que tiene como objetivo evadir la detecci\u00f3n, al tiempo que incorpora m\u00e9todos espec\u00edficos para ocultar la ejecuci\u00f3n de las herramientas de seguridad asociadas con Microsoft Defender, SentinelOne, CrowdStrike, Sophos, Elastic Endpoint, FortiEDR, ESET, McAfee y Bitdefender.<\/p>\n<p>\u00abEstas capacidades le dan al marco una multitud de formas de reducir la telemetr\u00eda, evitar el monitoreo del modo de usuario y ajustar su ejecuci\u00f3n dependiendo de los controles defensivos presentes en el host\u00bb, dijeron los investigadores.<\/p>\n<p>El conjunto completo de funciones integradas en Avalon es el siguiente:<\/p>\n<ul>\n<li>Obtenga credenciales, cookies, historial y marcadores de navegadores basados \u200b\u200ben Chromium y Mozilla Firefox.<\/li>\n<li>Recopile datos de aplicaciones de billeteras de criptomonedas como MetaMask, Phantom, Coinbase Wallet, Exodus, Electrum, Atomic Wallet, Ledger Live y Bitcoin Core, junto con Discord, Slack, Teams, OpenVPN, WireGuard y Windows Credential Manager.<\/li>\n<li>Recopile detalles sobre hosts conocidos de SSH, conexiones RDP guardadas, perfiles de Wi-Fi y artefactos de contrase\u00f1a de preferencias de pol\u00edtica de grupo.<\/li>\n<li>Exfiltrar datos a un servidor remoto (\u00abhelloxcherry[.]com\u00bb) y sondea el servidor para recibir comandos de tareas.<\/li>\n<li>Realice reconocimientos y priorice sistemas que puedan ampliar el alcance del compromiso.<\/li>\n<li>Cifre archivos asociados con operaciones comerciales, desarrollo de software, ingenier\u00eda, almacenamiento de datos e infraestructura virtual mediante Windows. <a href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/seccng\/cng-portal\">API de criptograf\u00eda<\/a> y entregar una nota de rescate que contenga instrucciones de pago y temporizadores de fecha l\u00edmite que muestren cu\u00e1nto tiempo queda antes de que se aumente el monto del rescate.<\/li>\n<li>Inhiba la recuperaci\u00f3n del sistema finalizando el Servicio de instant\u00e1neas de volumen y eliminando las instant\u00e1neas.<\/li>\n<li>Elimine rastros de artefactos utilizando un subsistema de limpieza antiforense para complicar los esfuerzos de respuesta a incidentes.<\/li>\n<li>Interact\u00faa directamente con las estructuras del disco, probablemente en un esfuerzo por da\u00f1ar la informaci\u00f3n de la partici\u00f3n, los registros de arranque u otras \u00e1reas cr\u00edticas de la unidad, lo que efectivamente inutiliza el sistema.<\/li>\n<\/ul>\n<p>\u00abCrownX represent\u00f3 la etapa final de extorsi\u00f3n, pero el da\u00f1o se extendi\u00f3 mucho m\u00e1s all\u00e1 del cifrado en s\u00ed\u00bb, dijo la compa\u00f1\u00eda. \u00abPara cuando apareci\u00f3 la nota de rescate, el marco m\u00e1s amplio ya hab\u00eda recopilado credenciales, establecido comunicaciones C2, preparado m\u00faltiples caminos para el movimiento lateral y debilitado las opciones de recuperaci\u00f3n local\u00bb.<\/p>\n<p>Otro detalle importante es que Avalon muestra signos de desarrollo asistido por inteligencia artificial (IA), un desarrollo que ha ensamblado m\u00faltiples componentes sin tener en cuenta las t\u00e9cnicas sofisticadas o la seguridad operativa, algo que requiere una experiencia significativa para construir.<\/p>\n<p>Los hallazgos son otra se\u00f1al m\u00e1s de c\u00f3mo la IA puede reducir la barrera de entrada, haciendo que el desarrollo de malware sea m\u00e1s accesible con poco tiempo y esfuerzo, e incluso permitiendo a actores con poca experiencia t\u00e9cnica y recursos idear herramientas que pueden requerir un gran esfuerzo de desarrollo. En otras palabras, la presencia de una determinada capacidad ya no es un indicador confiable de la sofisticaci\u00f3n o madurez operativa de un actor de amenazas.<\/p>\n<p>\u00abLa cadena de destrucci\u00f3n ilustra c\u00f3mo un atractivo comercial familiar puede progresar hacia un marco reutilizable y de m\u00faltiples capacidades dise\u00f1ado para recolectar credenciales, recuperar cargas \u00fatiles posteriores completamente en la memoria y organizar m\u00faltiples acciones de seguimiento desde un \u00fanico punto final comprometido\u00bb, dijo Blackpoint Cyber.<\/p>\n<h3>LLM detr\u00e1s de un ataque de ransomware agente<\/h3>\n<p>La divulgaci\u00f3n se produce cuando Sysdig detall\u00f3 lo que dijo fue la primera infecci\u00f3n de ransomware agente documentada p\u00fablicamente impulsada por un modelo de lenguaje grande de principio a fin, mientras reintentaba y ajustaba sus acciones en tiempo real para completar tareas. El actor de amenaza agente (ATA) detr\u00e1s de la operaci\u00f3n recibi\u00f3 el nombre en c\u00f3digo JADEPUFFER.<\/p>\n<p>El operador \u00abobtuvo acceso inicial a una instancia de Langflow orientada a Internet a trav\u00e9s de CVE-2025-3248 y ejecut\u00f3 una campa\u00f1a adaptativa y totalmente automatizada, que finalmente gir\u00f3 hacia el objetivo previsto y ejecut\u00f3 un manual destructivo de extorsi\u00f3n de bases de datos contra el servidor de bases de datos de producci\u00f3n de la v\u00edctima\u00bb, dijo Michael Clark de Sysdig.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiqmM4NpfZsx4cw-HrXQlCjZQmrF8bYnmB23AmpOPi16kPNB9lvICjpdYEclxJwyQ9OE8GgzQ8aOEI68tRuxNqov0MHz2Sq8xEPiYWM3Js6FM5t2nm2JHWodmR7qVSot14ZtWVqQRQ6B88OnMaVxCPwRG7xGPoIIZxF6QAhWVhMkQfs11NjyNtHsGEUH4_q\/s728-e100\/sygnia-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abLas habilidades para ejecutar ransomware se han reducido a lo que cueste ejecutar un agente, y si ese agente se ejecuta con credenciales robadas a trav\u00e9s de LLMjacking, el costo para un atacante es cercano a cero\u00bb.<\/p>\n<h3>Malware de IA que utiliza LLM en un ataque sin c\u00f3digo<\/h3>\n<p>Los hallazgos tambi\u00e9n siguen al descubrimiento de un malware de inteligencia artificial que combina un bot de Telegram con una API p\u00fablica de LLM para dise\u00f1ar un ataque sin c\u00f3digo. Una vez lanzado, el implante transmite detalles b\u00e1sicos sobre el sistema comprometido al bot de Telegram del atacante y entra en un bucle de comando y control (C2) que sondea la API del bot cada 5 segundos en busca de nuevos mensajes. Los resultados de la ejecuci\u00f3n del comando se extraen utilizando el mismo canal.<\/p>\n<p>La especialidad de este malware es que cada mensaje del operador se reenv\u00eda a un punto final p\u00fablico de la API LLM (\u00abapi.groq[.]com\/openai\/v1\/chat\/completions\u00bb), que luego traduce las instrucciones en lenguaje natural proporcionadas por el atacante a su comando de shell equivalente. El artefacto fue <a href=\"https:\/\/www.virustotal.com\/gui\/file\/d85a5c2cf466d01e17110ee39ca456b1be0b6514e669d0095d1f77c84a8d98c1\">subido<\/a> a la plataforma VirusTotal el 11 de marzo de 2026 y hasta la fecha no ha tenido detecciones en todos los motores.<\/p>\n<p>\u00abEste trabajo introduce una capa de traducci\u00f3n LLM que reemplaza la sintaxis del shell con texto sin formato. El atacante escribe instrucciones de texto sin formato en Telegram\u00bb, Unidad 42 de Palo Alto Networks <a href=\"https:\/\/github.com\/PaloAltoNetworks\/Unit42-timely-threat-intel\/blob\/main\/2026-06-17-Codeless-attack-in-LLM-driven-operations-via-Telegram.txt\">dicho<\/a>. \u00abEl LLM traduce las instrucciones en comandos de shell. Y la v\u00edctima ejecuta los comandos de shell. No se requieren conocimientos de l\u00ednea de comandos\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han descubierto un marco de malware modular previamente no documentado con nombre en c\u00f3digo \u00c1val\u00f3n que se distribuye mediante una cadena de phishing de varias etapas capaz de burlar los controles de seguridad tradicionales. Avalon combina recopilaci\u00f3n de credenciales, movimiento lateral, acceso remoto, interrupci\u00f3n de la recuperaci\u00f3n y ejecuci\u00f3n de ransomware, reuniendo [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[3512,163,3513,24,1591,60,2932,169,508],"class_list":["post-1417","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-avalon","tag-capacidades","tag-crownx","tag-cyberdefensa-mx","tag-incluye","tag-malware","tag-marco","tag-nuevo","tag-ransomware"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1417","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1417"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1417\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1417"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1417"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1417"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}