Cruciferra:新型CaaS工具助黑客全球隐身传播恶意软件

新型CaaS工具Cruciferra在全球隐身传播恶意软件,采用Process Ghosting、BYOVD等高级规避技术。Proofpoint发现其被TA4922等团伙用于税务社保钓鱼。了解攻击链、IOC和缓解措施。

🔍 High 其他(恶意软件分发服务)

Proofpoint发现一款名为Cruciferra的加密即服务(CaaS)工具,被多个无关犯罪团伙用于在全球范围内传播Agent Tesla、AsyncRAT等恶意软件。该工具采用Mono开发,集成间接系统调用、Process Ghosting及BYOVD等高级规避技术,并通过税务、社保主题钓鱼邮件传播。

来源:Security Affairs | 2026-07-28 | 原文链接

🔍 关键发现

  • Cruciferra是一款商业化的CaaS工具,月租450-2000美元,自2025年秋季在暗网售卖。
  • 该工具使用自定义动态加密算法组合,每个样本加密方式不同,导致静态分析困难。
  • 通过DLL侧加载和Process Ghosting技术实现无文件执行,并利用GoFlyDrv.sys漏洞驱动终止安全进程。

⚔️ 攻击链分析

钓鱼邮件诱饵(税务/社保主题)→受害者访问虚假页面下载ZIP压缩包→释放带DLL侧加载的可执行文件→利用BYOVD杀除安全软件→UAC绕过并持久化注册表→使用Process Ghosting加载最终载荷(如XWorm、Remcos RAT)

🚩 失陷指标 (IOC)

  • GoFlyDrv.sys(滥用漏洞驱动)
  • putty(注册表Run键名称)

🛡️ 缓解建议

  • ✅ 启用EDR/AV的驱动黑名单机制,阻止已知漏洞驱动程序加载。
  • ✅ 加强钓鱼邮件防护,对税务、社保相关主题邮件实施沙箱检测和URL分析。
  • ✅ 监控可疑的Process Ghosting行为(如临时文件创建后立即标记删除但进程仍运行)。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 哪些组织在使用Cruciferra?

已知至少包括TA4922(中文背景团伙)及其他多组犯罪团伙,用于分发Agent Tesla、AsyncRAT、XWorm等。

❓ Cruciferra核心规避技术是什么?

采用间接系统调用、IAT解挂钩、EDR tampering(BYOVD)、自定义Process Ghosting实现无文件执行,且加密算法动态组合。

❓ 如何检测Cruciferra载荷?

关注DLL侧加载、注册表Run键写入名为putty的项、临时文件创建后立即删除但进程持续运行等行为特征。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)