🚨 NOVA NOTÍCIA EM DESTAQUE! 🚨

Não deixe essa passar: clique e saiba tudo!

Apoie esse projeto de divulgacao de noticias! Clique aqui
O grupo de crimes cibernéticos ligado à China, por trás do uso de iscas de phishing relacionadas ao imposto de renda visando contribuintes indianos, profissionais fiscais e equipes de finanças corporativas, foi observado usando um sofisticado serviço de criptografia chamado Cruciferra.

De acordo com uma nova análise da Proofpoint, o Cruciferra tem sido utilizado por vários clusters de ameaças cibercriminosas não relacionados para fornecer uma ampla gama de trojans de acesso remoto (RATs) e malware ladrão de informações.

“Cruciferra é escrito em Mono e apresenta inúmeras técnicas projetadas para evitar esforços de detecção, análise e resposta a incidentes”, disse a empresa de segurança corporativa em uma análise publicada na semana passada.

"Isso inclui o uso de chamadas indiretas de sistema, desengate de API e Tabela de Endereços de Importação (IAT), adulteração de EDR baseada em traga seu próprio driver vulnerável (BYOVD), escalonamento de privilégios, mecanismos de persistência e uma implementação personalizada de Process Ghosting usado para executar cargas úteis enquanto minimiza artefatos forenses."

Os criptografadores (também chamados de criptografadores) desempenham um papel importante no ecossistema cibercriminoso, pois permitem que atores mal-intencionados ofusquem suas cargas úteis, evitem a detecção e melhorem as taxas de sucesso na entrega de malware.

Apesar da ênfase na proteção de carga útil, o Cruciferra oferece suporte a várias rotinas de criptografia personalizadas que parecem ser derivadas e montadas dinamicamente a partir de algoritmos criptográficos estabelecidos, introduzindo assim variações entre amostras e complicando a análise estática, bem como as detecções baseadas em assinaturas.

“O algoritmo usado para criptografar cargas úteis e strings em cada conjunto de amostras é diferente, e há uma variação tão grande desses algoritmos, o que significa que provavelmente é gerado aleatoriamente (polimorficamente) a partir de elementos de hashing, PRNG e algoritmos de cifra bem conhecidos”, segundo os pesquisadores Chris Wakelin, Georgi Mladenov e Kyle Cucci.

O serviço foi anunciado no submundo do crime cibernético como o “criptografador mais letal” por US$ 450 a US$ 2.000 por mês. Ele foi disponibilizado para venda pela primeira vez no outono de 2025. Algumas das famílias de malware de commodities distribuídas via Cruciferra incluem Agent Tesla, AsyncRAT, DarkCloud Stealer, Formbook, Phantom Stealer, Remcos RAT, Snake Keylogger, ValleyRAT, XLoader, XWorm e zgRAT.

As campanhas que utilizam o crypter aproveitaram o phishing como o principal vetor de acesso inicial, com a ferramenta incorporando a flexibilidade de descartar uma carga criptografada no disco ou baixá-la de um servidor de teste. A atividade é avaliada como oportunista, atingindo algo entre centenas e milhares de mensagens por campanha. Os alvos principais incluem os setores de serviços financeiros, saúde, governo, educação e manufatura.

Uma dessas campanhas foi atribuída ao ator de crimes cibernéticos de língua chinesa TA4922, que compartilha algum nível de sobreposição com outro prolífico grupo de ameaças chamado Silver Fox. Isso envolve o emprego de iscas com tema fiscal para levar as vítimas a páginas de destino controladas pelo invasor que hospedam arquivos ZIP para entregar malware. Quatro dessas campanhas foram identificadas entre abril e início de junho de 2026.

Vale a pena mencionar aqui que este ataque foi documentado em detalhes no início deste mês pelo Seqrite Labs e Cyderes Howler Cell. O Seqrite Labs está rastreando a atividade sob o nome de Operação DragonReturn.

Outras campanhas que foram observadas usando Cruciferra estão abaixo -

E-mails representando a Administração de Seguridade Social dos EUA (SSA) para entregar XWorm e AdaptixC2 (maio de 2026)

E-mail usando temas relacionados a percevejos e reclamações de hóspedes para atingir organizações dos setores de hospitalidade e viagens e entregar zgRAT (final de junho de 2026)

Independentemente da campanha, Cruciferra é sempre executado por meio de carregamento lateral de DLL, enquanto aproveita técnicas de evasão e anti-análise para passar despercebido. Isso inclui ocultar janelas do console, desengatar funções da API do Windows para reduzir a visibilidade, chamadas indiretas do sistema, desabilitar notificações do usuário e o abuso do driver "GoFlyDrv.sys" como parte de um ataque BYOVD para encerrar processos de segurança.

“Cruciferra verifica se está sendo executado com privilégios de administrador e, caso contrário, tenta elevar seus privilégios ignorando o UAC usando o COM Elevation Moniker”, explicou Proofpoint. "Além disso, o Cruciferra estabelece persistência gravando na chave de registro Software\Microsoft\Windows\CurrentVersion\Run com um valor padrão de 'putty'. Isso garante que o Cruciferra seja executado após a reinicialização do sistema."

A carga final é carregada na memória usando uma variante do Process Ghosting, que, em alto nível, se refere a uma técnica avançada de evasão de malware no Windows, onde o código malicioso é executado a partir de um arquivo temporário que é excluído do disco antes do início do processo. Isso, por sua vez, cega os produtos de segurança, pois não há nenhum “arquivo” para verificar.

Cruciferra adiciona uma camada extra de sofisticação por patch
Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #cruciferra #crypter #usa #byovd #e #process #ghosting #para #ocultar #malware #do #windows
⚡ Fique ligado: novidades e promoções em breve por aqui! ⚡

Post a Comment