Cruciferra加密壳借DLL侧载与驱动滥用分发AsyncRAT等
摘要
2026年7月20日,Proofpoint发布研究披露加密壳服务Cruciferra的作案链路与滥用情况。Cruciferra自2025年秋季起在Exploit论坛售卖,被多个互不相关的犯罪团伙用于为AsyncRAT、Agent Tesla、Remcos、XWorm、ValleyRAT、Snake Keylogger等常见恶意软件提供加壳与免杀。其投递常以ZIP捆绑合法可执行文件与恶意DLL,通过DLL侧加载运行;随后通过修补IAT、读取干净的ntdll.dll以间接系统调用、加载存在漏洞的已签名驱动(如GoFlyDrv.sys)并发送IOCTL终止安全进程等方式削弱EDR与内核遥测。载荷通常藏于.reloc段并用90余种可组合的加密例程解包。最终执行阶段使用改造的process ghosting,并通过修补ZwQueryVirtualMemory与削弱NtManageHotPatch来对抗内存检查与镜像校验。研究将多起使用Cruciferra的投递活动关联到TA4922:4月下旬至6月上旬伪装印度税务机关投递AsyncRAT;5月还出现伪装美国社会保障局投递XWorm;6月下旬以“臭
正文
## 事件背景 Cruciferra是一种加密服务,广泛用于多个网络犯罪团伙,主要通过进程幽灵技术、内核驱动滥用和超过90种混合加密算法来隐蔽商品恶意软件。该服务于2025年秋季首次在Exploit论坛上出售,现已支持多个恶意软件的传播,包括AsyncRAT、Agent Tesla、Remcos、XWorm、ValleyRAT和Snake Keylogger。受影响的对象包括金融服务、医疗保健和政府机构等多个行业。 ## 攻击手法 Cruciferra通过DLL侧加载执行,受害者收到的ZIP文件中包含合法可执行文件和恶意DLL。运行可执行文件时,DLL会检查环境并投放有效载荷。DLL中包含数百个指向垃圾代码的虚假导出函数,只有一两个调用真实例程。该加密器在执行前会在多个层面解除端点检测和响应(EDR)监控,利用易受攻击的签名驱动程序(如GoFlyDrv.sys)加载并发出IOCTL命令以终止安全进程。有效载荷存放在二进制文件的.reloc部分,并使用超过90种加密算法中的一种进行解包。Cruciferra还采用了修改版的进程幽灵技术,创建临时文件并将有效载荷填充其中,使用其作为挂起进程的后备映像,同时增加了两个反检查层以防止EDR查询。 ## 影响评估 Cruciferra的使用导致多个网络攻击活动,目标包括金融服务(占34%)、医疗保健(占25%)和政府机构(占10%)。这些攻击往往是机会主义的,利用税务主题的诱饵进行传播,造成了广泛的安全威胁和数据泄露。 ## 处置建议 针对Cruciferra的应对措施包括加强端点检测和响应系统的监控能力,及时更新和修补易受攻击的驱动程序,以及提高员工对网络钓鱼和恶意软件传播的警惕性。此外,建议组织定期进行安全审计和渗透测试,以识别潜在的安全漏洞。
标签
- group:银狐
- silverfox
- tag:Cruciferra
- tag:Negasteal
- tag:Remcos
- tag:Snake KeyLogger
- tag:ValleyRAT
- tag:XWorm
- tag:zgRAT
- tag:异步RAT
- tag:银狐
- threatbook
- threat_intelligence
扩展字段
{
"attack_method": {
"attack_type": null,
"attck_count": 0,
"is_command": null,
"is_new_attack": null
},
"event_types": [],
"gpt_tags": [
"ValleyRAT",
"Snake KeyLogger",
"Negasteal",
"异步RAT",
"Remcos",
"银狐",
"zgRAT",
"XWorm",
"Cruciferra"
],
"malware_name": [
"GoFlyDrv.sys"
],
"reference_links": [
"https://www.infosecurity-magazine.com/news/cruciferra-crypter-process-ghosting/"
],
"related_anonymous": "银狐",
"target_area": null,
"target_country": [],
"target_industry_type": [
"政府",
"国央企",
"民营、外资及其它行业",
"金融"
]
}