FIN7 comercia con una herramienta anti EDR
El grupo ha sido observado poniendo a la venta un sistema anti detección que ya usan múltiples atacantes
FIN7 comercia con una herramienta anti EDR
El grupo ha sido observado poniendo a la venta un sistema anti detección que ya usan múltiples atacantes

FIN7 es un grupo malicioso de origen ruso con motivaciones financieras que lleva actuando desde al menos 2012. En sus inicios su objetivo principal eran los terminales de venta que trataban de infectar con malware para hacerse con los datos de tarjetas de créditos usadas para operar en ellos.
A principios de 2020 la banda de ciberdelincuentes cambió su foco hacia operaciones de ransomware como servicio, con afiliaciones a grupos como REvil y Conti, además de lanzar su propio programa denominado Darkside y posteriormente BlackMatter.
La herramienta anti EDR creada por FIN7 y llamada AvNeutralizer o AuKill fue observada por primera vez en ataques perpetrados por el grupo de ransomware BlackBasta en 2023, por lo que se estableció una relación entres ambos actores maliciosos.
Sin embargo la telemetría de SentinelOne ha detectado desde inicios de 2023 múltiples ataques que hacían uso de este software, incluyendo 10 atribuidos a operaciones de ransomware como AvosLocker, MedusaLocker, BlackCat, Trigona y Lockbit.
Investigaciones posteriores han podido observar la venta en foros de habla rusa de la herramienta diseñada para deshabilitar antivirus y EDRs que existan en el sistema como Windows Defender y productos de Sophos, SentinelOne, Panda, Elastic y Symantec.

Fuente: SentinelOne
Para llevar a cabo su funcionalidad AvNeutralizer usa una combinación de drivers y operaciones para crear un fallo en implementaciones específicas de procesos protegidos, consiguiendo en última instancia una denegación de servicio que deja inactivo el proceso de las herramientas de protección.
FIN7 ha demostrado una gran capacidad de adaptabilidad y persistencia a pesar de su longevidad y continúa evolucionando y suponiendo una amenaza para entidades de todo el mundo, no solo por sus operaciones propias sino por la venta de herramientas especializadas como AvNeutralizer a otros grupos maliciosos, concluyen los investigadores de SentinelOne.
Fuentes y más información:
- https://www.sentinelone.com/labs/fin7-reboot-cybercrime-gang-enhances-ops-with-new-edr-bypasses-and-automated-attacks/
- https://www.bleepingcomputer.com/news/security/notorious-fin7-hackers-sell-edr-killer-to-other-threat-actors/
- https://therecord.media/fin7-selling-avneutralizer-tool-darknet-cybercrime
메타데이터
- post_id
- f4414f491624
- slug
- fin7-comercia-con-una-herramienta-anti-edr-f4414f491624
- url
- https://medium.com/@casi-cincuenta-monos/fin7-comercia-con-una-herramienta-anti-edr-f4414f491624
- canonical_url
- https://medium.com/@casi-cincuenta-monos/fin7-comercia-con-una-herramienta-anti-edr-f4414f491624
- author_url
- https://medium.com/@casi-cincuenta-monos
- status
- ok
- fetched_at
- 2026-07-23 08:17:54