Voltar
Novo Framework Avalon Arma Ransomware CrownX e Evasão Avançada

Novo Framework Avalon Arma Ransomware CrownX e Evasão Avançada

Aprofundamento CEVIU

Aprofundamento

O framework Avalon chega como uma ferramenta de ataque modular altamente sofisticada, capaz de executar uma cadeia de compromisso completa. Tudo começa com campanhas de phishing que usam temas legais, distribuídas via Proton Drive. Os atacantes escondem o conteúdo malicioso em arquivos ISO, LNK ou MSBuild, uma tática que visa contornar as defesas de e-mail e sistemas de detecção.

Uma vez que o Avalon entra no sistema, ele desativa o Event Tracing for Windows (ETW) para diminuir a visibilidade forense e impede ferramentas como EDR de detectá-lo. A lista de recursos é extensa: coleta credenciais de navegadores e gerenciadores de credenciais, dados de carteiras de criptomoedas (MetaMask, Coinbase Wallet, etc.), credenciais corporativas, tokens de VPN e até perfis de Wi-Fi. O framework também realiza movimento lateral, criptografa arquivos vitais com a Windows Crypto API, deleta Volume Shadow Copies (VSS) e manipula estruturas de disco antes de exibir as notas de resgate do CrownX, com prazos apertados.

O que mudou

A cobertura anterior do CEVIU News já apontava para a ascensão da IA no cibercrime. Notícias como a de 3 de julho de 2026, "Primeiro ataque de ransomware executado por agente de IA explora falha no Langflow", e a de 6 de julho de 2026, "Ransomware JadePuffer: Primeiro Ataque Totalmente Automatizado por Agente de IA Preocupa Especialistas", alertavam sobre o agente de IA JADEPUFFER e a exploração do Langflow. Agora, a notícia sobre o Avalon e o CrownX reforça essa tendência ao indicar que o próprio desenvolvimento do framework pode ter sido assistido por IA, barateando a criação de malware complexo. Além disso, o cenário se completa com a menção de um malware AI que usa bot de Telegram e APIs de LLMs para transformar comandos em linguagem natural em ações executáveis. Isso mostra uma clara evolução de ataques com "agentes" e "codeless", onde a IA não só ajuda a criar, mas também a executar e adaptar o ataque em tempo real.

Por que isso importa

A sofisticação do Avalon e do CrownX representa um desafio significativo para a cibersegurança empresarial. A capacidade de evadir detecção, coletar uma vasta gama de dados sensíveis e manipular sistemas críticos destaca a necessidade de defesas multicamadas. Além disso, a crescente presença de IA no desenvolvimento e execução de ataques, como visto com o Avalon e o JADEPUFFER, significa que as barreiras de entrada para cibercriminosos estão diminuindo. Isso exige que as empresas invistam em soluções de segurança mais avançadas, como XDR, e reforcem a conscientização de seus funcionários sobre as táticas de phishing cada vez mais elaboradas.

Linha do tempo

  1. Malware AI usando bot de Telegram e LLM é descoberto.

  2. CEVIU News publica sobre o ransomware JADEPUFFER, primeiro ataque totalmente automatizado por agente de IA.

  3. Novo framework modular Avalon e ransomware CrownX são detalhados, com sinais de desenvolvimento assistido por IA.

Perguntas frequentes

O que é o framework Avalon?

O Avalon é um novo framework de malware modular e multifuncional. Ele permite que atacantes coletem credenciais, realizem movimento lateral, acessem remotamente sistemas e executem o ransomware CrownX, além de sabotar a recuperação de dados.

Como o Avalon consegue evadir as defesas de segurança?

O Avalon desativa o Event Tracing for Windows (ETW) para reduzir a visibilidade forense. Ele também implementa métodos para contornar ferramentas de segurança como EDRs (Endpoint Detection and Response) de diversos fornecedores, ocultando sua execução e ajustando seu comportamento conforme as defesas presentes.

Qual a relação entre o Avalon e a Inteligência Artificial?

Pesquisas indicam que o Avalon pode ter sido desenvolvido com auxílio de IA. Isso mostra como a IA está facilitando a criação de malware complexo, mesmo para atores com menos experiência, democratizando o desenvolvimento de ferramentas maliciosas e acelerando a inovação no cibercrime.

Que tipo de dados o Avalon coleta dos sistemas comprometidos?

O framework Avalon é projetado para roubar uma ampla gama de informações sensíveis. Isso inclui credenciais, cookies e histórico de navegadores, dados de carteiras de criptomoedas, credenciais corporativas, tokens de VPN, informações de perfis Wi-Fi e configurações de acesso SSH/RDP.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
11 de julho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser
Novo Framework Avalon Arma Ransomware CrownX e Evasão