网安资讯详情 - SecLens 情报雷达

网安资讯,一网打尽。汇集权威漏洞通告与行业要闻,结合分组浏览、智能过滤、RSS订阅 和 Webhook 推送,多通道拓展您的安全情报视野。

Cruciferra加壳服务绕过防护投递多类RAT

来源: threatbook_silverfox · 发布时间 2026-07-21 17:28 (UTC+08:00) · 抓取时间 2026-07-22 13:41 (UTC+08:00)

原文链接

摘要

2026年7月21日,Proofpoint披露名为Cruciferra的订阅制加壳服务在地下论坛售卖(最高约2000美元/月),自2025年秋季起活跃,被用于多起恶意投递活动以绕过Windows防护并削弱EDR检测。相关活动通过邮件诱饵、伪造税务门户、PDF链接、ZIP压缩包与虚拟硬盘文件等方式传播,涉及金融、医疗、政府、旅行与酒店等行业受害风险。Proofpoint在数十个活动中观察到该工具投递AsyncRAT、XWorm、zgRAT、Agent Tesla、Formbook、Remcos、XLoader等远控与信息窃取程序;其运行方式包含DLL侧加载、沙箱/虚拟机检测、移除监控钩子,并可采用BYOVD投放已签名的易受攻击驱动以终止安全进程。其载荷执行使用定制Process Ghosting,将载荷写入临时文件后标记删除并映射到内存,减少磁盘落地痕迹;部分与税务主题冒充机构的邮件及快捷方式触发PowerShell相关链路。文中还给出了多条与TA4922相关的Cruciferra投递URL、样本SHA-256、C2域名/IP及用于BYOVD的驱动文件哈希等IoC。

正文

## 事件背景 Cruciferra是一种犯罪服务,提供给恶意软件操作员绕过Windows防御的手段。该服务自2025年秋季以来活跃,主要在地下论坛上进行宣传,订阅费用高达每月2000美元。攻击者利用电子邮件诱饵、虚假税务门户、PDF链接、ZIP档案和虚拟硬盘文件进行传播,目标包括金融、医疗、政府、旅游和酒店等多个行业。 ## 攻击手法 Cruciferra通过将恶意程序包装成加密形式,使安全工具难以检测和阻止。该工具使用了多种技术,包括DLL侧加载、检查是否在沙箱中运行、隐藏控制台窗口、去除监控钩子等。它还可以通过带有漏洞的驱动程序进行攻击,发送低级命令终止安全进程。Cruciferra支持多种恶意软件,包括AsyncRAT、XWorm、zgRAT、Agent Tesla、Formbook、Remcos和XLoader。其加密机制使用超过90种加密例程,最终执行步骤采用定制的进程幽灵技术,使恶意程序在磁盘上不可见。 ## 影响评估 Cruciferra的出现使得恶意软件的检测变得更加困难,攻击者能够通过不断变化的代码隐藏不同的恶意软件家族,导致安全防护措施失效。此类攻击对金融、医疗和政府等关键行业造成了严重威胁,可能导致数据泄露和经济损失。 ## 处置建议 针对Cruciferra的应对措施包括阻止易受攻击的驱动程序,保持Windows和终端产品的更新,启用PowerShell日志记录,并仔细验证意外下载请求,特别是那些涉及紧急税务或投诉主题的请求。

标签

扩展字段

{
  "attack_method": {
    "attack_type": null,
    "attck_count": 0,
    "is_command": null,
    "is_new_attack": null
  },
  "event_types": [],
  "gpt_tags": [
    "Negasteal",
    "异步RAT",
    "Remcos",
    "Formbook",
    "银狐",
    "zgRAT",
    "XLoader",
    "XWorm"
  ],
  "ioc": {
    "domain": [
      "sahyteiows.gu.cc",
      "yicoweytcbtw.gu.cc",
      "nciyeyrawoe.gu.cc",
      "lasiduutfe.gu.cc",
      "xkcifgieusr.gu.cc",
      "viuyeyrwqs.gu.cc",
      "pmcjsuyraw.gu.cc",
      "laiwutrencr.gu.cc",
      "maisytawe.gu.cc",
      "kawosyetw.gu.cc",
      "nviuawusye.gu.cc",
      "faeytrdeaw.gu.cc",
      "figyuyrqwr.gu.cc",
      "hfyuayustrv.gu.cc",
      "jsiruytrawey.gu.cc",
      "kawuuterta.gu.cc",
      "nvsieyrrawe.gu.cc",
      "fuaytrwese.love",
      "qeuasytua.love",
      "svuatwea.love",
      "vusuydryt.love",
      "xnbscuya.love",
      "ncduuyese.live",
      "soakwusya.love",
      "syfiaydytea.live",
      "jaiydteds.love",
      "mksfuuerwo.live",
      "fiusyevr.live",
      "lisiutegrm.live",
      "paiwudyea.love",
      "xuastyrdqk.love",
      "sfvxcuvuyte.live",
      "skdsuyrse.live",
      "shsauyeet.live",
      "almacensantangel.com",
      "gatuso.duckdns.org",
      "digital-magicians.com",
      "0zbqnac1t4dv2t2wuodv1m.com",
      "exploit.in"
    ],
    "hash": [
      "3c181f642e24c28602a87be7f195e2f3d1ffa30b37e20f5121d99f88b22ab80e",
      "66dbe675480dc229e5b3ab8ad74207f73486e64e57805074f784bb2e01bcb865",
      "a6fb779be35592fb0ff624a8f8e12ab3cafe7bcfc312cd98263814db7fb01e02",
      "59ad96dd3b4d5f10a5c53bbd465446e52dc7701a4ac633632f762bf1336d3347",
      "6dbd6f9f2fa636c16ac4fa81418b68a604424861b9650dd9c4f2b0ba6f67d6ac",
      "3f31aee0948d16f8d64bf6bec69a4331099993e502b11bfc56b2c0112024489d",
      "17aae57cf6255c7eb169bf62ea67376d9708976eb7831f8cdd0ea38bdcb37dc4",
      "2fdfdd13a0c548bb68c9d5aa8599a9265d4659da3e237fe7a42ac6ac06b9a06a",
      "c4e93449453cf67c5d5605bb8f425207a738a242fdb432d720acc32faa74926c",
      "c5b1e9aafc8f2b4ab05effc00fd43f3114b9ef1d592a086c952793ac4e299809",
      "7887e919555fb5948c217556ba149392a72982b1bc427d3db779db9dcbf09ee8",
      "09bedbf7a41e0f8dabe4f41d331db58373ce15b2e9204540873a1884f38bdde1",
      "5b4f59236a9b950bcd5191b35d19125f60cfb9e1a1e1aa2e4f914b6745dde9df",
      "c46e907886e2158cbc453e767183aecf07887b5ac8848f19684451883d69f5f0"
    ],
    "ioc": [
      "89.34.90.99",
      "3c181f642e24c28602a87be7f195e2f3d1ffa30b37e20f5121d99f88b22ab80e",
      "66dbe675480dc229e5b3ab8ad74207f73486e64e57805074f784bb2e01bcb865",
      "a6fb779be35592fb0ff624a8f8e12ab3cafe7bcfc312cd98263814db7fb01e02",
      "59ad96dd3b4d5f10a5c53bbd465446e52dc7701a4ac633632f762bf1336d3347",
      "6dbd6f9f2fa636c16ac4fa81418b68a604424861b9650dd9c4f2b0ba6f67d6ac",
      "3f31aee0948d16f8d64bf6bec69a4331099993e502b11bfc56b2c0112024489d",
      "17aae57cf6255c7eb169bf62ea67376d9708976eb7831f8cdd0ea38bdcb37dc4",
      "2fdfdd13a0c548bb68c9d5aa8599a9265d4659da3e237fe7a42ac6ac06b9a06a",
      "c4e93449453cf67c5d5605bb8f425207a738a242fdb432d720acc32faa74926c",
      "c5b1e9aafc8f2b4ab05effc00fd43f3114b9ef1d592a086c952793ac4e299809",
      "7887e919555fb5948c217556ba149392a72982b1bc427d3db779db9dcbf09ee8",
      "09bedbf7a41e0f8dabe4f41d331db58373ce15b2e9204540873a1884f38bdde1",
      "5b4f59236a9b950bcd5191b35d19125f60cfb9e1a1e1aa2e4f914b6745dde9df",
      "c46e907886e2158cbc453e767183aecf07887b5ac8848f19684451883d69f5f0",
      "sahyteiows.gu.cc",
      "yicoweytcbtw.gu.cc",
      "nciyeyrawoe.gu.cc",
      "lasiduutfe.gu.cc",
      "xkcifgieusr.gu.cc",
      "viuyeyrwqs.gu.cc",
      "pmcjsuyraw.gu.cc",
      "laiwutrencr.gu.cc",
      "maisytawe.gu.cc",
      "kawosyetw.gu.cc",
      "nviuawusye.gu.cc",
      "faeytrdeaw.gu.cc",
      "figyuyrqwr.gu.cc",
      "hfyuayustrv.gu.cc",
      "jsiruytrawey.gu.cc",
      "kawuuterta.gu.cc",
      "nvsieyrrawe.gu.cc",
      "fuaytrwese.love",
      "qeuasytua.love",
      "svuatwea.love",
      "vusuydryt.love",
      "xnbscuya.love",
      "ncduuyese.live",
      "soakwusya.love",
      "syfiaydytea.live",
      "jaiydteds.love",
      "mksfuuerwo.live",
      "fiusyevr.live",
      "lisiutegrm.live",
      "paiwudyea.love",
      "xuastyrdqk.love",
      "sfvxcuvuyte.live",
      "skdsuyrse.live",
      "shsauyeet.live",
      "almacensantangel.com",
      "gatuso.duckdns.org",
      "digital-magicians.com",
      "0zbqnac1t4dv2t2wuodv1m.com",
      "exploit.in"
    ],
    "ip": [
      "89.34.90.99"
    ]
  },
  "malware_name": [
    "Tax-Number52563.zip",
    "Tax-Number809863.zip",
    "Tax-Number119863.zip",
    "Tax-Number101863.zip",
    "Tax-Number33863.zip",
    "YourSSADocuments0000000676152051872026Document0000000676152.rar",
    "photo295825092412.zip",
    "Core64.sys",
    "GoFlyDrv.sys",
    "HwOs2Ec.sys",
    "LnvMSRIO.sys",
    "MemoryInformer.sys",
    "NTIOLibX64.sys",
    "ProcessMonitorDriver.sys",
    "selfprot.sys"
  ],
  "reference_links": [
    "https://healsecurity.com/this-2000-a-month-crypter-can-kill-edr-and-make-malware-disappear-from-disk/"
  ],
  "related_anonymous": "银狐",
  "target_area": null,
  "target_country": [],
  "target_industry_type": [
    "政府",
    "国央企",
    "民营、外资及其它行业",
    "金融"
  ]
}