Криминална услуга, наречена Cruciferra, предоставя на операторите на зловреден софтуер начин да заобиколят защитите на Windows.

Продаван като абонаментен криптор за до 2000 долара на месец, той обвива зловредните програми, така че инструментите за сигурност да се затрудняват да ги инспектират, блокират и проследяват.

Услугата е активна от есента на 2025 г. и се рекламира в подземни форуми.

Атакуващите използват примамващи имейли, фалшиви данъчни портали, връзки към PDF файлове, ZIP архиви и файлове с виртуални твърди дискове за доставка, излагайки на риск финансови, здравни, правителствени, туристически и хотелиерски организации.

Анализатори от Proofpoint идентифицираха Cruciferra в десетки кампании. Инструментът доставя троянски коне за отдалечен достъп и крадци на информация, включително AsyncRAT, XWorm, zgRAT, Agent Tesla, Formbook, Remcos и XLoader.

Proofpoint заявява в доклад, споделен с Cyber Security News (CSN), че непосредствената опасност не е един конкретен зловреден код, а услугата зад него.

Купувачите могат да скрият различни семейства зловреден софтуер зад променящ се код, което прави откриването на базата на сигнатури по-малко надеждно и помага на кампаниите да достигнат до стотици или хиляди цели.

Cruciferra може да спре EDR

Cruciferra е написан на Mono и се изпълнява чрез странично зареждане на DLL (DLL side-loading). Жертвите получават архив с изпълним файл и DLL; при стартиране Windows зарежда зловредната DLL и стартира криптора.

Този модел се появи и в кампания за странично зареждане на DLL при AsyncRAT, което затвърждава необходимостта от внимателно проверяване на неочаквани архиви.

Преди да освободи своя зловреден код, Cruciferra проверява дали работи в изолирана среда или във виртуална машина за анализ.

Той запълва DLL файловете с безобидни експортирани функции, скрива конзолните прозорци и премахва куките за наблюдение (monitoring hooks) от функциите на Windows, които обикновено се използват от продуктите за откриване и реагиране на крайни точки (EDR).

Най-тревожната му опция е атака тип „Донеси свой собствен уязвим драйвер“ (Bring Your Own Vulnerable Driver). Cruciferra може да свали подписан уязвим драйвер, след което да изпрати команди на ниско ниво, които прекратяват процесите за сигурност.

Този подход повтаря начина, по който доверени драйвери могат да спрат EDR, оставяйки крайната точка много по-малко способна да открие последващите действия.

Крипторът също така се опитва да придобие администраторски права, променя настройките на системния регистър, за да спре известията на Windows, и създава механизъм за устойчивост след рестартиране.

Той разчита на индиректни системни повиквания и възстановяване на таблицата за импортиране на адреси (Import Address Table), за да намали видимостта си, което отразява по-широкото нарастване на злоупотребите с рамки за заобикаляне на EDR защита.

Защитата на зловредния код в Cruciferra е проектирана с цел вариативност. Proofpoint откри повече от 90 процедури за криптиране, много от които са сглобени от части от известни алгоритми, вместо да се използват в непроменен вид.

Всяка компилация може да изглежда различно за скенера, дори когато изпълнява същата задача. Финалната стъпка от изпълнението използва персонализирана форма на Process Ghosting.

Зловредният софтуер записва зловреден код във временен файл, маркира го за изтриване, мапира го в паметта и позволява на Windows да премахне артефакта от диска.

След това пренасочва спрян легитимен процес към зловредния код и го възобновява. Зловредната програма може да продължи да работи, въпреки че никога не е била налична на диска в нормален формат за сканиране.

Cruciferra освен това се опитва да маскира изтрития поддържащ файл, когато EDR проверява паметта, и се намесва във функция на Windows, която може да валидира заредените изображения.

В една кампания съобщения на данъчна тематика имитират Данъчната служба и насочват получателите към изтегляне на ZIP файлове, контролирани от атакуващия.

Други кампании използват съобщения от Администрацията за социално осигуряване на САЩ или теми, свързани с оплаквания от гости и дървеници, като файлове с преки пътища стартират PowerShell, за да започне веригата на заразяване. Развитието и приемането на услугата продължават да се наблюдават.

Защитниците трябва да блокират уязвимите драйвери, да поддържат Windows и продуктите за защита на крайни точки актуализирани, да активират регистрирането на PowerShell и внимателно да проверяват неочаквани заявки за изтегляне, особено тези, използващи спешни данъчни теми или теми с оплаквания.