Cruciferra:新型CaaS工具助黑客全球隐身传播恶意软件
新型CaaS工具Cruciferra在全球隐身传播恶意软件,采用Process Ghosting、BYOVD等高级规避技术。Proofpoint发现其被TA4922等团伙用于税务社保钓鱼。了解攻击链、IOC和缓解措施。
🔍 High 其他(恶意软件分发服务)
Proofpoint发现一款名为Cruciferra的加密即服务(CaaS)工具,被多个无关犯罪团伙用于在全球范围内传播Agent Tesla、AsyncRAT等恶意软件。该工具采用Mono开发,集成间接系统调用、Process Ghosting及BYOVD等高级规避技术,并通过税务、社保主题钓鱼邮件传播。
来源:Security Affairs | 2026-07-28 | 原文链接
🔍 关键发现
- Cruciferra是一款商业化的CaaS工具,月租450-2000美元,自2025年秋季在暗网售卖。
- 该工具使用自定义动态加密算法组合,每个样本加密方式不同,导致静态分析困难。
- 通过DLL侧加载和Process Ghosting技术实现无文件执行,并利用GoFlyDrv.sys漏洞驱动终止安全进程。
⚔️ 攻击链分析
钓鱼邮件诱饵(税务/社保主题)→受害者访问虚假页面下载ZIP压缩包→释放带DLL侧加载的可执行文件→利用BYOVD杀除安全软件→UAC绕过并持久化注册表→使用Process Ghosting加载最终载荷(如XWorm、Remcos RAT)
🚩 失陷指标 (IOC)
GoFlyDrv.sys(滥用漏洞驱动)putty(注册表Run键名称)
🛡️ 缓解建议
- ✅ 启用EDR/AV的驱动黑名单机制,阻止已知漏洞驱动程序加载。
- ✅ 加强钓鱼邮件防护,对税务、社保相关主题邮件实施沙箱检测和URL分析。
- ✅ 监控可疑的Process Ghosting行为(如临时文件创建后立即标记删除但进程仍运行)。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 哪些组织在使用Cruciferra?
已知至少包括TA4922(中文背景团伙)及其他多组犯罪团伙,用于分发Agent Tesla、AsyncRAT、XWorm等。
❓ Cruciferra核心规避技术是什么?
采用间接系统调用、IAT解挂钩、EDR tampering(BYOVD)、自定义Process Ghosting实现无文件执行,且加密算法动态组合。
❓ 如何检测Cruciferra载荷?
关注DLL侧加载、注册表Run键写入名为putty的项、临时文件创建后立即删除但进程持续运行等行为特征。