Cruciferra Crypter-as-a-Service

Editors' Pick

A Proofpoint kutatói a Cruciferra Crypter-as-a-Service szolgáltatást elemezték, amelyet több, egymástól független kiberbűnözői csoport használ különféle kártevők célba juttatására. A szolgáltatás 2025 óta érhető el az darkweb fórumokon előfizetéses modellben, és olyan ismert malware-ek terjesztésében vett részt, mint az AsyncRAT, AgentTesla, Remcos, XWorm vagy a Formbook

A Mono platformra fejlesztett kód fejlett védelemkijátszó technikákat alkalmaz, többek között API- és IAT-unhookingot, indirekt rendszerhívásokat, BYOVD-alapú EDR-megkerülést, jogosultságkiterjesztést, perzisztenciát, valamint egy módosított Process Ghosting megoldást, amely minimális nyomot hagy a lemezen. Különösen figyelemre méltó, hogy több mint 90 eltérő, részben egyedi kriptográfiai rutint használ a hasznos teher titkosítására, ami jelentősen megnehezíti a statikus elemzést és az aláírásalapú felismerést. 

A Proofpoint éles és tesztverziókat is azonosított, ami arra utal, hogy a szolgáltatás aktív fejlesztés alatt áll. A kampányok jellemzően e-mailes fertőzési láncokra épülnek, adózási, állami vagy üzleti témájú megtévesztő üzenetekkel, és több száz vagy akár több ezer címzettet céloznak. A malware-terjesztést támogató szolgáltatások egyre kifinomultabbak, és önálló üzleti modellként segítik a kiberbűnözői műveletek hatékonyságát.

FORRÁS