Cruciferra: криптер скрывает RAT и инфостилеры от EDR
Cruciferra: эволюция криптера как услуги
Исследователи Proofpoint раскрыли детали нового сложного crypter-сервиса Cruciferra, который активно используется не связанными между собой threat actors для доставки широкого спектра malware — в первую очередь RATs и infostealers. Сервис находится в активной разработке: специалисты зафиксировали как production-, так и тестовые сборки, что говорит о постоянном совершенствовании инструмента.
Технический арсенал evasion
Написанный на Mono, Cruciferra применяет арсенал продвинутых evasion-техник, серьезно затрудняющих обнаружение и анализ. Каждое развертывание включает DLL side-loading, при котором вредоносный код выполняется только после проверки, что целевая система не находится в sandbox-окружении. В числе ключевых методов противодействия защите:
- indirect syscalls и API/IAT hooking evasion;
- техника Bring-Your-Own-Vulnerable-Driver (BYOVD) для вмешательства в работу EDR — отключение защитных решений через эксплуатацию уязвимых драйверов и отправку низкоуровневых команд на завершение процессов;
- unhooking функций Windows API и мониторинг process tree для сокрытия консольных процессов;
- скрытие консольного окна и модификация registry keys для подавления пользовательских уведомлений.
Таким образом, crypter не просто маскирует полезную нагрузку, но и активно разрушает периметр защиты конечной точки еще до запуска основного payload.
Криптографическая модульность и вариативность
Одна из главных особенностей Cruciferra — инновационный подход к шифрованию. Вместо использования одного фиксированного алгоритма, crypter задействует набор уникальных, кастомизированных криптографических функций, основанных на известных алгоритмах. Компоненты динамически собираются для каждой кампании: модульная архитектура позволяет создавать более 90 cryptographic variations. Подобная «сборка» encryption-слоёв на лету делает static analysis крайне трудоемким, а сигнатурные методы защиты — неэффективными.
Зафиксированные кампании и тактики
Proofpoint зафиксировал ряд кампаний с использованием Cruciferra. Китайскоязычный threat actor TA4922 применял crypter для доставки AsyncRAT через social engineering: в lure-письмах злоумышленники выдавали себя за государственные налоговые органы. Другие атаки затрагивали финансовые услуги и healthcare — злоумышленники эксплуатировали темы налоговых документов, жалоб клиентов и аналогичные предлоги для обхода бдительности жертв.
Устойчивость и работа в памяти
Cruciferra не ограничивается уклонением на этапе доставки. Crypter встраивает payloads в PET (Process Execution Template) с использованием подхода masked process, обеспечивая исключительно in-memory execution — вредоносный код не оставляет артефактов на диске. Это сводит к минимуму возможности forensic analysis и повышает общую устойчивость malware к расследованию.
Стремительное развитие Cruciferra отражает эволюцию модели Malware-as-a-Service: инструмент становится неотъемлемым компонентом экосистемы доставки угроз. Постоянный мониторинг подобных технологий остается критически важным для всего сообщества кибербезопасности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



