Cruciferra加密壳滥用:钓鱼投递多款RAT并规避EDR
摘要
Cruciferra是自2025年秋季起在地下论坛(Exploit.in)分层售卖的加密壳/免杀crypter服务,被多个互不相关的犯罪团伙用于封装并投递AsyncRAT、XWorm、zgRAT、Agent Tesla、Remcos、Formbook等常见RAT与信息窃取载荷。其典型投递以邮件诱饵(税务、社保、投诉等)引导打开ZIP/RAR附件或链接,附件常捆绑合法可执行文件与恶意DLL,通过DLL侧加载启动。Cruciferra在执行链中通过IAT修补与解钩、读取干净ntdll.dll实现间接系统调用、加载存在漏洞的已签名驱动(如GoFlyDrv.sys等)并发送IOCTL终止安全进程等手段削弱EDR/内核遥测;载荷常藏于.reloc段并由90余种可组合加密例程解包,最终阶段使用改造的process ghosting并对ZwQueryVirtualMemory与NtManageHotPatch进行对抗以规避内存检查与镜像校验。活动受害行业以金融服务、医疗、政府为主,并覆盖酒店/旅行领域,样本与基础设施呈高频迭代与扩散迹象。
正文
## 事件背景 综合两篇报告,Cruciferra被描述为一种面向黑产生态的“加密/加壳交付服务”,并非单一团伙专属,而是被多个彼此无关的网络犯罪团伙广泛复用,用于隐蔽与交付多种商品化恶意软件载荷(报告中提及AsyncRAT、Agent Tesla、Remcos、XWorm、ValleyRAT、Snake Keylogger、zgRAT等)。该服务于2025年秋季首次在Exploit相关论坛上出现售卖信息,随后在真实攻击中被观察到用于面向多行业的机会主义投递活动。目标行业集中在金融服务与医疗保健,并覆盖政府以及酒店/旅游等场景;在社会工程层面,常借助税务、SSA或投诉等主题诱饵引导用户触发感染链,体现出以规模化投递与逃逸检测为核心卖点的黑产服务化特征。 ## 攻击手法 Cruciferra的攻击链以“用户触发+合法组件滥用+强对抗解包”为主线:受害者通常收到包含合法可执行文件与恶意DLL的ZIP压缩包,执行合法程序后通过DLL侧加载启动恶意DLL。恶意DLL会先进行环境检查,并通过设置大量指向垃圾代码的虚假导出函数来干扰分析,仅保留少量真实例程入口以降低静态可读性。在执行载荷前,Cruciferra重点围绕EDR规避与安全进程对抗展开:一方面采用间接系统调用与IAT去钩等手段降低用户态监控有效性;另一方面通过BYOVD方式滥用易受攻击的签名驱动(如报告提到的GoFlyDrv.sys),加载后下发IOCTL命令以终止安全进程,从而在多层面解除或削弱EDR监控。其核心隐蔽能力还体现在解包与进程替身:载荷可存放于二进制的.reloc节并使用超过90种自定义/混合加密变体之一进行解密解包,显著抬高基于签名与静态分析的门槛;同时采用定制的进程幽灵技术变体,创建临时文件并将载荷填充其中,作为挂起进程的后备映像,并叠加额外反检查层以阻断EDR查询。除本地投放外,报告还指出其可从临时服务器下载有效载荷,并可通过修改注册表实现持久化与通知抑制,使感染后续阶段更隐蔽、更难以被用户察觉。 ## 影响评估 两篇报告一致认为Cruciferra的主要风险并不来自其单一载荷能力,而在于其作为通用交付与对抗框架,显著提升多类商品化木马/信息窃取工具的隐蔽性与落地成功率,从而在多个行业形成持续性暴露面。行业受影响分布上,报告给出金融服务(约34%)与医疗保健(约25%)为最主要目标,同时政府(约10%)以及酒店/旅游等行业也在覆盖范围内。业务与数据层面的威胁表现为:攻击者通过税务、SSA或投诉主题诱饵诱导用户执行或打开恶意内容后,可实现对系统的控制与数据窃取(与其投递的RAT与keylogger家族能力相匹配),进而对财务信息、个人信息与组织声誉/客户信任造成风险。由于其采用多层EDR对抗、BYOVD终止安全进程、以及大量加密变体与进程幽灵等技术组合,导致检测与溯源难度提升,攻击活动更易形成广泛传播与数据泄露等后果。 ## 处置建议 应对Cruciferra应聚焦其高频可观测链路与关键对抗环节的联防:在检测与监控层面,强化对DLL侧加载行为的审计与告警(合法可执行文件加载异常DLL、ZIP内“合法程序+DLL”组合投递特征),并重点监控注册表修改带来的持久化与通知抑制迹象;同时提升EDR对间接系统调用、IAT去钩等规避手法的可见性与关联分析能力。在系统加固层面,应及时更新与修补可被滥用的易受攻击签名驱动,降低BYOVD被用于加载并终止安全进程的机会;并加强对驱动加载与可疑IOCTL调用的安全监控,以便快速发现对安全软件的破坏行为。在管理与人员层面,提高员工对税务/SSA/投诉主题钓鱼诱饵、可疑链接与附件的识别与处置警惕,减少“用户执行触发”这一关键起始条件;并通过定期安全审计与渗透测试识别潜在薄弱点,配合多层次安全防护策略持续提升对新型变体与加密解包投递的整体抵御能力。
标签
- group:银狐
- silverfox
- tag:Formbook
- tag:Negasteal
- tag:Remcos
- tag:Snake KeyLogger
- tag:ValleyRAT
- tag:XWorm
- tag:zgRAT
- tag:异步RAT
- tag:银狐
- threatbook
- threat_intelligence
扩展字段
{
"attack_method": {
"attack_type": null,
"attck_count": 0,
"is_command": "否",
"is_new_attack": "否"
},
"event_types": [],
"gpt_tags": [
"异步RAT",
"银狐",
"zgRAT",
"Snake KeyLogger",
"Negasteal",
"ValleyRAT",
"Remcos",
"XWorm",
"Formbook"
],
"malware_name": [
"GoFlyDrv.sys",
"Tax-Number52563.zip",
"Tax-Number809863.zip",
"photo295825092412.zip",
"YourSSA_Documents_0000000676152_05_187_2026_Document_0000000676152.rar",
"Core64.sys",
"HwOs2Ec.sys"
],
"reference_links": [
"https://www.infosecurity-magazine.com/news/cruciferra-crypter-process-ghosting/",
"https://www.hendryadrian.com/unpacking-cruciferra-an-analysis-of-a-sophisticated-crypter-service/"
],
"related_anonymous": "银狐",
"target_area": [],
"target_country": [],
"target_industry_type": [
"政府",
"国央企",
"民营、外资及其它行业",
"金融"
]
}