Чем сложнее вредоносную программу увидеть на диске и в памяти, тем дольше она может оставаться незамеченной, и преступный сервис Cruciferra объединил сразу несколько способов скрытия в одном инструменте. По данным Proofpoint, разные хакерские группы используют его в десятках кампаний с AsyncRAT, Agent Tesla, Remcos, XWorm, ValleyRAT и Snake Keylogger.
Cruciferra продают на форуме Exploit с осени 2025 года. Сервис упаковывает готовые вредоносные программы так, чтобы защитным системам было сложнее распознать их код и остановить запуск. Специалисты Proofpoint нашли как рабочие образцы из реальных атак, так и файлы, которые, предположительно, применялись для тестирования новых функций.
Атака начиналась с ZIP-архива, где находились легитимная программа и вредоносная DLL-библиотека. После запуска программа незаметно подхватывала соседнюю библиотеку. Та проверяла окружение, скрывала настоящую логику среди сотен пустых функций и готовила основную нагрузку.
Перед запуском вредоноса Cruciferra отключал несколько уровней наблюдения со стороны средств защиты. В частности, сервис загружал уязвимый подписанный драйвер GoFlyDrv.sys и через него завершал процессы безопасности. Такой приём называют BYOVD: злоумышленники приносят в систему легальный, но уязвимый драйвер и используют его права для обхода защиты.
Полезная нагрузка хранилась внутри служебного раздела файла и расшифровывалась одной из более чем 90 комбинируемых схем. Cruciferra собирал их из частей алгоритмов Keccak, Threefish и семейства Feistel, поэтому разные образцы редко выглядели одинаково.
Для финального запуска сервис применял модифицированный Process Ghosting. Cruciferra создавал временный файл с вредоносным кодом, запускал на его основе процесс, а затем удалял файл. В памяти процесс продолжал работать, хотя доступного для проверки файла на диске уже не было. Дополнительные изменения заставляли защитные системы получать очищенные сведения о памяти и мешали сверять запущенный образ с исходным файлом.
Одну серию атак Proofpoint связала с китайскоязычной группой TA4922. С конца апреля до начала июня злоумышленники рассылали приманки от имени Налогового управления Индии и доставляли AsyncRAT. Другие кампании имитировали уведомления Управления социального обеспечения США или жалобы постояльцев на клопов в гостиницах.
Чаще всего среди замеченных целей встречались финансовые организации, медицинские учреждения и государственные структуры. 9 июля новые образцы, упакованные Cruciferra, появлялись на VirusTotal каждые несколько минут.
