Avalon模块化框架携CrownX勒索软件:AI辅助的多阶段钓鱼链
Avalon模块化恶意软件框架利用多阶段钓鱼链分发CrownX勒索软件,集成凭证窃取、横向移动、ETW绕过和AI辅助开发。分析攻击步骤、IOC、缓解措施及对网络安全防御的启示。
💰 High 勒索软件
安全研究人员发现名为Avalon的新型模块化恶意软件框架,通过多阶段钓鱼链分发(ISO镜像+LNK文件+MSBuild),可绕过传统安全控制,集成凭证窃取、横向移动、远程访问、恢复破坏和CrownX勒索软件加密功能。该框架表现出AI辅助开发特征,降低了高级恶意软件的创作门槛。
来源:The Hacker News | 2026-07-03 | 原文链接
🔍 关键发现
- Avalon框架通过伪造法律文档邮件、Proton Drive托管密码保护存档、ISO镜像内含文档主题LNK文件触发多阶段感染链。
- 框架具备广泛的防御规避能力,可针对Microsoft Defender、SentinelOne、CrowdStrike等9种安全工具隐藏执行,并篡改ETW降低取证可见性。
- CrownX勒索组件集成Windows Cryptography API加密文件并删除卷影副本,同时具备直接破坏磁盘分区、引导记录等硬件级破坏能力。
- 框架使用AI辅助开发,组件拼凑痕迹明显,降低了传统高级恶意软件所需的技术专长门槛。
⚔️ 攻击链分析
攻击者发送伪造法律文档邮件→用户下载Proton Drive密码存档→打开ISO镜像并执行文档LNK→触发MSBuild项目加载.NET程序集→禁用ETW并下载下一阶段载荷→部署Avalon框架→凭证收集、C2通信、横向移动→最终执行CrownX勒索加密与系统恢复破坏
🚩 失陷指标 (IOC)
helloxcherry[.]com
🛡️ 缓解建议
- ✅ 加强邮件安全网关对密码保护存档、ISO镜像等非常见附件的检测与拦截。
- ✅ 禁用用户挂载ISO文件后自动执行LNK的行为,并通过AppLocker或WDAC限制MSBuild等工具的执行。
- ✅ 部署EDR/NDR产品并启用ETW审计,监控对ETW、卷影副本、磁盘分区的异常操作。
- ✅ 实施多因素认证及最小权限策略,减少凭证泄漏后的横向移动风险。
- ✅ 定期测试备份恢复流程,确保离线或不可变备份可用。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ Avalon如何绕过主流EDR/AV产品?
它通过篡改ETW(Event Tracing for Windows)减少用户态监控;针对Microsoft Defender、CrowdStrike等9种工具内置特定隐藏方法,并根据主机防御控制调整执行行为。
❓ 攻击链中ISO镜像的作用是什么?
ISO镜像被用作容器,避免邮件直接扫描附件内的恶意文件。用户双击挂载后执行其中文档主题的LNK文件,触发MSBuild项目加载.NET载荷,绕过传统文件扫描。
❓ CrownX勒索与其他勒索软件有何不同?
CrownX是Avalon框架的最终勒索阶段,但框架在加密前已窃取凭证、建立C2、准备横向移动并破坏恢复选项;同时具备直接破坏磁盘分区和引导记录的硬件级破坏能力。