Cruciferra加壳服务借DLL侧加载规避EDR投递AsyncRAT等
摘要
2026年7月20日,Proofpoint发布研究披露地下加壳服务Cruciferra自2025年末起持续为多起恶意软件活动提供免杀与规避能力,并被用于伪装AsyncRAT、Agent Tesla、Remcos、XWorm、ValleyRAT、Snake Keylogger、zgRAT等家族。相关活动常以DLL侧加载投递:受害者收到含合法可执行文件与恶意DLL的ZIP包,启动后由依赖机制加载恶意DLL;该DLL还包含大量伪导出函数以干扰分析。Cruciferra通过IAT修改、提取干净的ntdll.dll、间接系统调用等绕过EDR,并利用BYOVD加载存在漏洞的签名驱动(如GoFlyDrv.sys)以终止或干扰安全进程;同时采用超过90种加密组合并将载荷藏于PE的.reloc节,配合进程幽灵(process ghosting)实现磁盘无文件痕迹,还会补丁ZwQueryVirtualMemory等以对抗内存检查。Proofpoint识别到多起使用该服务的投递活动,包括TA4922以冒充印度所得税部门的税务钓鱼在4月下旬至6月上旬投递AsyncRAT、冒充美国社保机构信息投递XWorm,以
正文
## 事件背景 Cruciferra是一种地下加密服务,自2025年底以来积极支持多种恶意软件活动。该服务通过提供先进的规避技术,使得普通恶意软件能够以高度复杂的威胁形式运行。受影响的对象包括金融、医疗和政府等多个行业,攻击者通过社会工程手段进行欺诈,利用合法软件的漏洞进行攻击。 ## 攻击手法 Cruciferra使用多种先进的攻击手法,包括DLL侧加载、进程幽灵化、内核驱动滥用和自定义加密系统。攻击者通过发送包含合法可执行文件和恶意DLL文件的ZIP档案,利用DLL侧加载技术隐藏恶意执行。Cruciferra还使用超过90种加密方法,使得恶意软件样本不断变化,增加了检测难度。此外,攻击者利用合法但易受攻击的驱动程序(如GoFlyDrv.sys)获得内核级访问权限,禁用安全监控,执行隐藏的有效载荷。 ## 影响评估 Cruciferra的出现标志着网络犯罪生态系统的演变,攻击者可以通过租用专业级基础设施来进行攻击,降低了技术门槛。该服务的商业化使得更多不具备高级技术的攻击者能够发起复杂的攻击,导致金融记录、个人身份数据和医疗信息等敏感信息的泄露风险增加。 ## 处置建议 针对Cruciferra类型威胁的应对措施包括:监控可疑的DLL侧加载行为,检测易受攻击的驱动程序,启用内核保护功能,限制驱动程序安装权限,以及监控异常进程创建事件。安全团队应优先采用行为分析,而不仅仅依赖于签名检测,以应对不断变化的恶意软件。
标签
- group:银狐
- silverfox
- tag:Negasteal
- tag:Remcos
- tag:Snake KeyLogger
- tag:ValleyRAT
- tag:XWorm
- tag:zgRAT
- tag:异步RAT
- tag:银狐
- threatbook
- threat_intelligence
扩展字段
{
"attack_method": {
"attack_type": null,
"attck_count": 0,
"is_command": null,
"is_new_attack": null
},
"event_types": [],
"gpt_tags": [
"ValleyRAT",
"Snake KeyLogger",
"Negasteal",
"异步RAT",
"Remcos",
"银狐",
"zgRAT",
"XWorm"
],
"malware_name": [
"GoFlyDrv.sys",
"ntdll.dll"
],
"reference_links": [
"https://undercodenews.com/cruciferra-the-underground-crypter-turning-ordinary-malware-into-invisible-cyber-weapons-video/"
],
"related_anonymous": "银狐",
"target_area": null,
"target_country": [],
"target_industry_type": [
"政府",
"国央企",
"金融"
]
}