Cruciferra оказался не очередным «упаковщиком» для троянов, а полноценным сервисом сокрытия вредоносного ПО под Windows. По данным Proofpoint, его операторы продают подписку за $450–2000 в месяц и дают клиентам набор техник, который еще недавно чаще встречался в разборах точечных атак: BYOVD, Process Ghosting, обход UAC и вмешательство в работу EDR.
Для русскоязычных ИБ-команд вывод простой: продвинутые методы уклонения от защиты больше не эксклюзив для APT. Они становятся товаром с ежемесячной оплатой, а значит, быстрее расползаются по массовым фишинговым рассылкам.
Что обнаружила Proofpoint
Как пишет The Hacker News со ссылкой на исследование Proofpoint, Cruciferra использовали несколько не связанных друг с другом киберпреступных кластеров. Через этот сервис доставляли Agent Tesla, AsyncRAT, DarkCloud Stealer, Formbook, Phantom Stealer, Remcos RAT, Snake Keylogger, ValleyRAT, XLoader, XWorm и zgRAT.
Отдельно исследователи выделили активность китайскоязычного кластера TA4922. Proofpoint отмечает пересечения с инфраструктурой и приемами Silver Fox, но не считает эти активности полностью идентичными. В одной из кампаний злоумышленники рассылали налоговые приманки против налогоплательщиков, налоговых консультантов и финансовых команд компаний в Индии.
Сама схема заражения знакомая: письмо, архив, запуск легитимного файла и подгрузка вредоносной DLL. Но дальше начинается уже не «обычная массовая рассылка», а хорошо собранная цепочка обхода защиты.
Как работает Cruciferra
Proofpoint описывает Cruciferra как crypter-as-a-service, написанный на Mono. Его задача не просто зашифровать полезную нагрузку, а провести ее через защиту так, чтобы аналитикам и средствам обнаружения было сложнее зацепиться и за файл, и за поведение процесса.
В набор техник входят косвенные системные вызовы, снятие хуков с Windows API и Import Address Table, закрепление в системе, повышение привилегий и BYOVD. В последнем случае злоумышленники злоупотребляют уязвимым драйвером GoFlyDrv.sys, чтобы вмешиваться в работу защитных продуктов и завершать их процессы. Если прав администратора нет, Cruciferra пытается получить их через COM Elevation Moniker, обходя UAC.
Самая неприятная часть для защитников — кастомная реализация Process Ghosting. Вредоносный код записывают во временный файл, помечают его на удаление, отображают в память и запускают так, чтобы на диске почти не оставалось полезных артефактов. Для сигнатурной защиты это плохая новость: проверять уже почти нечего.
Дополнительно сервис делает образцы изменчивыми. По данным Proofpoint, в разных сборках встречаются десятки вариантов шифрования полезной нагрузки и строк. Исследователи Крис Уэйклин, Георги Младенов и Кайл Куччи пишут, что эти схемы, вероятно, собирают из элементов известных алгоритмов хеширования, генераторов псевдослучайных чисел и шифров. Для SOC это означает быстрое старение сигнатур, а для реверса — больше ручной работы на каждом новом образце.
Кампании уже вышли за пределы одной темы
Индийская налоговая приманка была не единственным сценарием. Proofpoint также описывает майскую кампанию 2026 года с письмами якобы от имени Управления социального обеспечения США, где доставляли XWorm и AdaptixC2. В конце июня пошли рассылки на тему жалоб гостей и заражения помещений клопами, нацеленные на гостиничный и туристический сектор; там фигурировал zgRAT.
Это важная деталь. Cruciferra не привязан ни к одной географии, ни к одному семейству вредоносного ПО, ни к одной легенде письма. По сути, это универсальный сервис доставки для операторов, которым нужен более высокий шанс пройти мимо базовой защиты.
Значение для рынка
Для бизнеса здесь два практических вывода. Во-первых, граница между массовой киберпреступностью и «продвинутыми» техниками уклонения быстро стирается: то, что вчера выглядело как редкая находка в threat intelligence-отчете, сегодня можно арендовать по подписке. Во-вторых, защита только по вложению, хешу или имени файла с такими цепочками работает все хуже. Администраторам Windows-сред и командам endpoint security стоит смотреть на загрузку DLL, подозрительные драйверы, попытки эскалации привилегий, аномалии при создании процессов и отклонения в телеметрии EDR.
Для компаний из России и СНГ это особенно актуально в сегментах с большим парком Windows-станций, слабой дисциплиной обновлений и привычкой доверять «служебным» архивам по почте. Если у атакующего есть сервис, который убирает артефакты с диска и давит защиту через уязвимый драйвер, цена одной ошибки пользователя становится заметно выше.
Следующий логичный этап — рост числа похожих сервисов и более частое использование BYOVD и Process Ghosting в обычных фишинговых кампаниях.
Источник: The Hacker News, Proofpoint.