Свързаната с Китай група за киберпрестъпления, стояща зад използването на фишинг примамки, свързани с подоходните данъци и насочени към индийски данъкоплатци, данъчни специалисти и корпоративни финансови екипи, е забелязана да използва усъвършенствана услуга за криптиране (crypter), наречена Cruciferra.
Според нов анализ на Proofpoint, Cruciferra е използвана от различни несвързани помежду си групи от киберпрестъпници за доставка на широк спектър от троянски коне за отдалечен достъп (RAT) и зловреден софтуер за кражба на информация (инфостийлъри).
„Cruciferra е написан на Mono и включва множество техники, предназначени да избягват откриването, анализа и усилията за реагиране на инциденти“, заявяват от компанията за корпоративна сигурност в анализ, публикуван миналата седмица.
„Те включват използване на индиректни системни повиквания, премахване на куки (unhooking) от API и таблицата с адреси за импортиране (IAT), намеса в EDR системи чрез BYOVD (bring-your-own-vulnerable-driver), ескалация на привилегии, механизми за персистентност и персонализирано внедряване на Process Ghosting за изпълнение на зловреден код с цел минимизиране на форензичните артефакти.“
Криптерите играят важна роля в киберпрестъпната екосистема, тъй като позволяват на атакуващите да прикриват своя зловреден код, да избягват откриването и да подобряват успеваемостта на заразяването.
Освен защитата на зловредния код, Cruciferra поддържа различни персонализирани рутини за шифроване, които изглеждат динамично извлечени и сглобени от утвърдени криптографски алгоритми, като по този начин въвеждат вариации между образците и усложняват статичния анализ, както и откриването на базата на сигнатури.
„Алгоритъмът, използван за криптиране на зловредния код и низовете във всеки набор от проби, е различен и има толкова голямо отклонение между тези алгоритми, което означава, че той вероятно се генерира на случаен принцип (полиморфно) от елементи на добре известни хеширащи, PRNG и шифроващи алгоритми“, споделят изследователите Крис Уейклин, Георги Младенов и Кайл Кучи.
Услугата се рекламира в киберпрестъпния ъндърграунд като „най-смъртоносния криптер“ на цена от 450 до 2000 долара на месец. Тя е пусната за първи път в продажба през есента на 2025 г. Някои от масовите семейства зловреден софтуер, разпространявани чрез Cruciferra, включват Agent Tesla, AsyncRAT, DarkCloud Stealer, Formbook, Phantom Stealer, Remcos RAT, Snake Keylogger, ValleyRAT, XLoader, XWorm и zgRAT.
Кампаниите, използващи криптера, разчитат на фишинг като основен вектор за първоначален достъп, като инструментът включва гъвкавост или да запише шифрования зловреден код на диска, или да го изтегли от междинен сървър. Дейността се оценява като опортюнистична, достигаща от стотици до хиляди съобщения на кампания. Основните цели включват секторите на финансовите услуги, здравеопазването, правителството, образованието и производството.
Една такава кампания се приписва на китайскоговорящия киберпрестъпник TA4922, който има известно припокриване с друга активна група, наречена Silver Fox. Това включва използването на примамки на данъчна тематика, които отвеждат жертвите до контролирани от атакуващите страници, хостващи ZIP файлове за доставка на зловреден софтуер. Идентифицирани са четири такива кампании между април и началото на юни 2026 г.
Заслужава да се отбележи, че тази атака беше подробно документирана по-рано този месец от Seqrite Labs и Cyderes Howler Cell. Seqrite Labs проследява дейността под името Operation DragonReturn.
Други кампании, при които е наблюдавано използването на Cruciferra, са изброени по-долу:
- Имейли, имитиращи Администрацията за социално осигуряване на САЩ (SSA), за доставка на XWorm и AdaptixC2 (май 2026 г.)
- Имейли, използващи теми, свързани с дървеници и оплаквания от гости, насочени към организации в сферата на хотелиерството и туризма, за доставка на zgRAT (края на юни 2026 г.)
Независимо от кампанията, Cruciferra винаги се изпълнява чрез DLL side-loading, като същевременно използва техники за избягване и антианализ, за да остане незабелязан. Това включва скриване на прозорците на конзолата, премахване на куки от функции на Windows API за намаляване на видимостта, индиректни системни повиквания, деактивиране на известията за потребителите и злоупотреба с драйвера „GoFlyDrv.sys“ като част от BYOVD атака за прекратяване на защитни процеси.
„Cruciferra проверява дали работи с администраторски привилегии и ако не, се опитва да ги повиши чрез заобикаляне на UAC с помощта на COM Elevation Moniker“, обясняват от Proofpoint. „Освен това Cruciferra си осигурява персистентност, като записва в системния регистър в ключа Software\Microsoft\Windows\CurrentVersion\Run стойност по подразбиране „putty“. Това гарантира, че Cruciferra се стартира след рестартиране на системата.“
Крайният зловреден код се зарежда в паметта с помощта на вариант на Process Ghosting. Това представлява усъвършенствана техника за заобикаляне на защитите в Windows, при която злонамереният код се изпълнява от временен файл, който се изтрива от диска преди стартирането на процеса. Това на свой ред пречи на защитните продукти да реагират, тъй като няма „файл“ за сканиране.
„Макар че криптерите отдавна се използват за избягване на откриването и увеличаване на успеваемостта при доставянето и изпълнението на зловреден софтуер, Cruciferra се отличава със своите обширни и уникални възможности за избягване на защитата, модулен дизайн и високо ниво на персонализация.“