Подписанный драйвер должен был защищать систему. Хакеры сделали его убийцей антивирусов. Разбор сервиса Cruciferra

leer en español

5196
Подписанный драйвер должен был защищать систему. Хакеры сделали его убийцей антивирусов. Разбор сервиса Cruciferra

Новые образцы выкладывают на VirusTotal быстрее, чем их успевают распознать и заблокировать.

image

Чем сложнее вредоносную программу увидеть на диске и в памяти, тем дольше она может оставаться незамеченной, и преступный сервис Cruciferra объединил сразу несколько способов скрытия в одном инструменте. По данным Proofpoint, разные хакерские группы используют его в десятках кампаний с AsyncRAT, Agent Tesla, Remcos, XWorm, ValleyRAT и Snake Keylogger.

Cruciferra продают на форуме Exploit с осени 2025 года. Сервис упаковывает готовые вредоносные программы так, чтобы защитным системам было сложнее распознать их код и остановить запуск. Специалисты Proofpoint нашли как рабочие образцы из реальных атак, так и файлы, которые, предположительно, применялись для тестирования новых функций.

Атака начиналась с ZIP-архива, где находились легитимная программа и вредоносная DLL-библиотека. После запуска программа незаметно подхватывала соседнюю библиотеку. Та проверяла окружение, скрывала настоящую логику среди сотен пустых функций и готовила основную нагрузку.

Перед запуском вредоноса Cruciferra отключал несколько уровней наблюдения со стороны средств защиты. В частности, сервис загружал уязвимый подписанный драйвер GoFlyDrv.sys и через него завершал процессы безопасности. Такой приём называют BYOVD: злоумышленники приносят в систему легальный, но уязвимый драйвер и используют его права для обхода защиты.

Полезная нагрузка хранилась внутри служебного раздела файла и расшифровывалась одной из более чем 90 комбинируемых схем. Cruciferra собирал их из частей алгоритмов Keccak, Threefish и семейства Feistel, поэтому разные образцы редко выглядели одинаково.

Для финального запуска сервис применял модифицированный Process Ghosting. Cruciferra создавал временный файл с вредоносным кодом, запускал на его основе процесс, а затем удалял файл. В памяти процесс продолжал работать, хотя доступного для проверки файла на диске уже не было. Дополнительные изменения заставляли защитные системы получать очищенные сведения о памяти и мешали сверять запущенный образ с исходным файлом.

Одну серию атак Proofpoint связала с китайскоязычной группой TA4922. С конца апреля до начала июня злоумышленники рассылали приманки от имени Налогового управления Индии и доставляли AsyncRAT. Другие кампании имитировали уведомления Управления социального обеспечения США или жалобы постояльцев на клопов в гостиницах.

Чаще всего среди замеченных целей встречались финансовые организации, медицинские учреждения и государственные структуры. 9 июля новые образцы, упакованные Cruciferra, появлялись на VirusTotal каждые несколько минут.