Специалисты компании Proofpoint выявили криптер-сервис Cruciferra, который активно используется несколькими не связанными между собой злоумышленниками. Этот инструмент предназначен для сокрытия вредоносных полезных нагрузок от систем защиты и повышения успешности доставки вредоносного ПО. Речь идёт о криптере нового поколения, сочетающем десятки техник обхода анализа и более 90 модифицированных алгоритмов шифрования.
Описание
Согласно данным Proofpoint, Cruciferra предоставляется по подписке на подпольных форумах, включая Exploit[.]in. Стоимость доступа варьируется от 450 до 2000 долларов США в месяц в зависимости от набора функций. Впервые сервис появился осенью 2025 года, и с тех пор его разработчик регулярно выпускает обновления. В ходе исследования специалисты обнаружили как рабочие образцы, так и тестовые версии с отладочными функциями, что указывает на активную разработку.
Архитектура Cruciferra построена на технологии Mono. Распространение происходит преимущественно через DLL-подгрузку. Жертва получает архив ZIP, содержащий исполняемый файл и библиотеку DLL. При запуске EXE-файла происходит подгрузка DLL с кодом криптера, после чего осуществляется проверка окружения на наличие песочницы или инструментов анализатора. Если угроза не обнаружена, криптер переходит к расшифровке и запуску финальной полезной нагрузки.
Особый интерес вызывает набор методов обороны, реализованных в Cruciferra. Криптер способен скрывать окна консоли, отключать системные уведомления, а также выполнять перехват системных вызовов для нейтрализации средств мониторинга. Одной из ключевых техник является использование уязвимых драйверов (BYOVD, bring-your-own-vulnerable-driver). Для подавления работы антивирусов и EDR-систем (решений класса Endpoint Detection and Response) Cruciferra загружает легитимный, но уязвимый драйвер GoFlyDrv.sys, через который отправляет команды на завершение защитных процессов. В репертуар входят также драйверы Core64.sys, NTIOLib_X64.sys и другие.
Криптер применяет технику Process Ghosting - создание образа процесса из файла, помеченного на удаление. Это позволяет запустить вредоносный код в памяти без оставления сканируемого файла на диске. Cruciferra дополнительно модифицирует данную технику: она перехватывает вызовы функции ZwQueryVirtualMemory, чтобы скрыть от EDR факт удалённого файла, и нейтрализует NtManageHotPatch, предотвращая проверку целостности образа со стороны ядра.
Важным элементом является собственная криптографическая подсистема. Вместо стандартных алгоритмов Cruciferra использует случайно сгенерированные комбинации. Как показал анализ специалистов Proofpoint, сервис может применять фрагменты таких алгоритмов, как Keccak, SPECK-128/256, Threefish-256, Xorshift и различные варианты ARX (сложение-вращение-XOR). В некоторых образцах встречается стандартный DES-CBC-PKCS7, но в целом алгоритмы уникальны для каждой сборки. Такая изменчивость серьёзно затрудняет сигнатурное обнаружение.
Криптер распространяется через массовые фишинговые кампании. Объёмы варьируются от нескольких сотен до тысяч писем на одну кампанию. Несмотря на оппортунистический характер, некоторые отрасли поражаются чаще других. Финансовый сектор составляет 34% атак, здравоохранение - 25%, государственные учреждения - 10%, образование - 7%. В качестве примера специалисты приводят кампании группировки TA4922, которая с апреля по июнь 2026 года использовала Cruciferra для доставки AsyncRAT. Злоумышленники маскировали письма под уведомления налоговых органов Индии и правительства Индии. Жертвы переходили по ссылкам на поддельные порталы, откуда загружали ZIP-архив с EXE и DLL.
Ещё одна кампания была нацелена на получателей в США. Письма подделывали уведомления от Администрации социального обеспечения (SSA). В них содержались ссылки на файлы VHD, запуск которых приводил к установке Cruciferra, а затем XWorm и AdaptixC2. Третья волна, зафиксированная в конце июня, была ориентирована на гостиничный бизнес. Письма имитировали жалобы постояльцев на постельных клопов и содержали ссылки на якобы фотографии доказательств. На деле ссылки вели на архив с LNK-файлом, который запускал PowerShell-скрипт для сбора информации о системе, после чего загружался криптер с полезной нагрузкой zgRAT.
Среди вредоносных программ, доставляемых через Cruciferra, значатся AgentTesla, AsyncRAT, DarkCloud Stealer, Formbook, XLoader, PhantomStealer, Remcos, Snake Keylogger, ValleyRAT (известный также как Winos4.0), XWorm и zgRAT. Такой широкий спектр свидетельствует о том, что сервис фактически стал платформой для разных киберпреступных групп, снижающей порог входа.
Анализ метаданных PE-файлов показал, что в каждом образце Cruciferra генерируются случайные строки в полях Copyright, Product и Description. Например, встречаются значения вроде "2026 Colpoplastric Semipreactical Group". Это позволяет специалистам отслеживать новые сборки через VirusTotal. По временным меткам компиляции видно, что в некоторые дни (например, 9 июля 2026 года) новые образцы загружались каждые несколько минут, что подтверждает непрерывную работу сервиса.
Cruciferra представляет собой яркий пример эволюции криптер-сервисов в модели "вредоносное ПО как услуга". Сочетание уникальных алгоритмов шифрования, продвинутых методов обхода EDR и регулярных обновлений делает его серьёзной угрозой для организаций любого масштаба. Компаниям, особенно в финансовом и государственном секторах, следует усилить мониторинг почтовых вложений, внедрить поведенческий анализ и регулярно обновлять правила для песочниц. Развитие таких сервисов, как Cruciferra, требует от защитников постоянного совершенствования методов охоты на угрозы и обмена данными об индикаторах компрометации.
Индикаторы компрометации
IPv4 Port Combination
- 89.34.90.99:56001
Domain
- 0zbqnac1t4dv2t2wuodv1m.com
- gatuso.duckdns.org
URL
- http://faeytrdeaw.gu.cc
- http://figyuyrqwr.gu.cc
- http://fiusyevr.live
- http://fuaytrwese.love
- http://hfyuayustrv.gu.cc
- http://hsahyteiows.gu.cc
- http://jaiydteds.love
- http://jsiruytrawey.gu.cc
- http://kawosyetw.gu.cc
- http://kawuuterta.gu.cc
- http://laiwutrencr.gu.cc
- http://lasiduutfe.gu.cc
- http://lisiutegrm.live
- http://maisytawe.gu.cc
- http://mksfuuerwo.live
- http://ncduuyese.live
- http://nciyeyrawoe.gu.cc
- http://nviuawusye.gu.cc
- http://nvsieyrrawe.gu.cc
- http://paiwudyea.love
- http://pmcjsuyraw.gu.cc
- http://qeuasytua.love
- http://svuatwea.love
- http://syfiaydytea.live
- http://viuyeyrwqs.gu.cc
- http://vusuydryt.love
- http://xkcifgieusr.gu.cc
- http://xnbscuya.love
- http://xuastyrdqk.love
- http://yicoweytcbtw.gu.cc
- https://almacensantangel.com/wp-includes/assets/YourSSA_Documents_0000000676152_05_187_2026_Document_0000000676152.rar
- https://digital-magicians.com/photo295825092412.zip?_r=ea623202
- https://fvxcuvuyte.live
- https://hsauyeet.live
- https://kdsuyrse.live
- https://oakwusya.love
SHA256
- 3c181f642e24c28602a87be7f195e2f3d1ffa30b37e20f5121d99f88b22ab80e
- 3f31aee0948d16f8d64bf6bec69a4331099993e502b11bfc56b2c0112024489d
- 59ad96dd3b4d5f10a5c53bbd465446e52dc7701a4ac633632f762bf1336d3347
- 66dbe675480dc229e5b3ab8ad74207f73486e64e57805074f784bb2e01bcb865
- 6dbd6f9f2fa636c16ac4fa81418b68a604424861b9650dd9c4f2b0ba6f67d6ac
- a6fb779be35592fb0ff624a8f8e12ab3cafe7bcfc312cd98263814db7fb01e02