Avalon模块化框架携CrownX勒索软件:AI辅助的多阶段钓鱼链

Avalon模块化恶意软件框架利用多阶段钓鱼链分发CrownX勒索软件,集成凭证窃取、横向移动、ETW绕过和AI辅助开发。分析攻击步骤、IOC、缓解措施及对网络安全防御的启示。

💰 High 勒索软件

安全研究人员发现名为Avalon的新型模块化恶意软件框架,通过多阶段钓鱼链分发(ISO镜像+LNK文件+MSBuild),可绕过传统安全控制,集成凭证窃取、横向移动、远程访问、恢复破坏和CrownX勒索软件加密功能。该框架表现出AI辅助开发特征,降低了高级恶意软件的创作门槛。

来源:The Hacker News | 2026-07-03 | 原文链接

🔍 关键发现

  • Avalon框架通过伪造法律文档邮件、Proton Drive托管密码保护存档、ISO镜像内含文档主题LNK文件触发多阶段感染链。
  • 框架具备广泛的防御规避能力,可针对Microsoft Defender、SentinelOne、CrowdStrike等9种安全工具隐藏执行,并篡改ETW降低取证可见性。
  • CrownX勒索组件集成Windows Cryptography API加密文件并删除卷影副本,同时具备直接破坏磁盘分区、引导记录等硬件级破坏能力。
  • 框架使用AI辅助开发,组件拼凑痕迹明显,降低了传统高级恶意软件所需的技术专长门槛。

⚔️ 攻击链分析

攻击者发送伪造法律文档邮件→用户下载Proton Drive密码存档→打开ISO镜像并执行文档LNK→触发MSBuild项目加载.NET程序集→禁用ETW并下载下一阶段载荷→部署Avalon框架→凭证收集、C2通信、横向移动→最终执行CrownX勒索加密与系统恢复破坏

🚩 失陷指标 (IOC)

  • helloxcherry[.]com

🛡️ 缓解建议

  • ✅ 加强邮件安全网关对密码保护存档、ISO镜像等非常见附件的检测与拦截。
  • ✅ 禁用用户挂载ISO文件后自动执行LNK的行为,并通过AppLocker或WDAC限制MSBuild等工具的执行。
  • ✅ 部署EDR/NDR产品并启用ETW审计,监控对ETW、卷影副本、磁盘分区的异常操作。
  • ✅ 实施多因素认证及最小权限策略,减少凭证泄漏后的横向移动风险。
  • ✅ 定期测试备份恢复流程,确保离线或不可变备份可用。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ Avalon如何绕过主流EDR/AV产品?

它通过篡改ETW(Event Tracing for Windows)减少用户态监控;针对Microsoft Defender、CrowdStrike等9种工具内置特定隐藏方法,并根据主机防御控制调整执行行为。

❓ 攻击链中ISO镜像的作用是什么?

ISO镜像被用作容器,避免邮件直接扫描附件内的恶意文件。用户双击挂载后执行其中文档主题的LNK文件,触发MSBuild项目加载.NET载荷,绕过传统文件扫描。

❓ CrownX勒索与其他勒索软件有何不同?

CrownX是Avalon框架的最终勒索阶段,但框架在加密前已窃取凭证、建立C2、准备横向移动并破坏恢复选项;同时具备直接破坏磁盘分区和引导记录的硬件级破坏能力。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)