Cruciferra加壳服务滥用BYOVD侧载规避EDR并投递多类RAT
摘要
Cruciferra是一种面向Mono平台的加壳/加密服务,自2025年秋在Exploit论坛出售后,被多个互不相关的网络犯罪团伙用于隐藏并投递常见RAT与信息窃取载荷。其通过DLL侧加载、改进版进程幽灵化(process ghosting)与BYOVD投放脆弱签名驱动(如GoFlyDrv.sys等)终止安全进程、关闭EDR遥测,并实施IAT与ZwQueryVirtualMemory补丁、禁用NtManageHotPatch等规避手段;载荷常置于.reloc段并以90余种可组合加密例程动态展开。典型感染链起于含ZIP/虚拟硬盘/伪文档门户链接的钓鱼邮件,经合法EXE+恶意DLL侧载执行后安装Cruciferra并拉取AsyncRAT、Agent Tesla、Remcos、XWorm、zgRAT等。多起活动被归因于中文用户群体TA4922,诱饵包括冒充印度所得税局、美国社会保障局及酒店“床虱/投诉”主题;受害行业以金融、医疗与政府为主,并观察到7月9日Cruciferra样本在VirusTotal短间隔密集提交。
正文
## 事件背景 综合两篇报告信息,Cruciferra被描述为一种面向黑产生态的网络加密/混淆工具,被多个网络犯罪团伙用于隐藏并辅助分发其他恶意软件。该工具在2025年后期(2025年秋)首次在Exploit论坛被出售/宣传,并在2026年7月21日相关报告中被进一步关联到多起攻击活动。其核心定位是作为多类恶意软件投递与执行的“基础能力”组件,已被用于支持AsyncRAT、Agent Tesla等多种载荷的传播。受影响对象覆盖金融服务、医疗与政府机构等多个行业类别,其中一份报告指出金融服务业在受影响对象中占比为34%;同时,攻击活动中存在冒充政府机构(如税务局、社会保障局等)的社会工程特征,受害对象包含印度的税务相关机构以及以美国社会保障局为伪装主题的目标场景。 ## 攻击手法 两篇报告对攻击链的共性描述集中在“钓鱼投递—压缩包/链接诱导—侧加载执行—内核级对抗—加密混淆与隐蔽执行”的组合手法。投递阶段,攻击者通过钓鱼邮件发送包含ZIP压缩包或指向虚假文档的链接,诱导受害者下载并运行文件;ZIP内容通常被设计为“合法可执行文件+恶意DLL”的组合,合法程序启动后触发DLL侧加载,从而投放后续有效负载。对抗与规避阶段,Cruciferra在执行前实施多层次EDR/安全监控绕过,包括对导入地址表(IAT)打补丁、加载干净的ntdll.dll副本,以及使用BYOVD(Bring-Your-Own-Vulnerable-Driver)方式借助存在缺陷但带签名的驱动来干预/禁用内核级监控与停止安全进程;报告中明确提到被利用的脆弱驱动为GoFlyDrv.sys。隐藏与执行阶段,Cruciferra对载荷进行加密和混淆,其中一份报告指出其采用90种以上加密算法组合进行加密,并在最终执行环节使用改进的进程幽灵(Process Ghosting)技术以进一步提升隐蔽性。已被两篇报告共同或分别点名的相关载荷覆盖远控与信息窃取等多类别,包括AsyncRAT、zgRAT、Agent Tesla、Remcos、XWorm、XLoader、Formbook、Phantom Stealer、DarkCloud Stealer、Snake Keylogger等,体现其作为通用“加密封装与投递层”被多种恶意软件家族复用的特点。 ## 影响评估 该事件/威胁的综合影响主要体现在:其一,Cruciferra被多团伙复用并服务于多类载荷分发,导致攻击活动呈现多点扩散与跨行业覆盖,受影响对象涉及金融、医疗、政府机构等,其中金融行业在受影响样本中占比被报告为34%。其二,攻击者通过冒充税务机关、社会保障机构等可信身份并配合钓鱼邮件投递,使受害者更易下载并执行恶意文件,从而引发信息泄露与系统被控制等后果;相关载荷类型横跨远程控制与窃密,放大了数据机密性与终端控制权被夺取的风险。其三,Cruciferra结合DLL侧加载、BYOVD、IAT补丁、加载干净ntdll副本以及改进的进程幽灵等手段,显著提升检测与响应难度,使事件处置复杂化,并带来潜在财务损失与声誉损害等业务层面风险。 ## 处置建议 两篇报告给出的应对方向可整合为“强化邮件与终端两端的联防、提升对侧加载与内核对抗行为的可见性、以及完善人员与系统治理”。在检测与防护侧,应加强对钓鱼邮件与恶意链接/附件(尤其ZIP压缩包与虚假文档链接)的识别与阻断,并通过员工安全意识培训降低点击可疑链接或下载不明文件的概率。在终端与对抗层面,应重点加强对DLL侧加载行为、异常驱动加载与BYOVD利用迹象的监控,关注脆弱驱动被引入及安全进程被异常停止等信号,同时提升EDR对IAT补丁、加载非标准ntdll副本、以及改进进程幽灵等规避技术的检测能力。在治理与修复侧,建议定期更新与修补系统中的脆弱性,结合更先进的安全工具持续监测与快速响应可疑行为,以降低恶意软件活动扩散与长期驻留的风险。
标签
- group:银狐
- silverfox
- tag:adaptixc2
- tag:DarkCloud Stealer
- tag:Formbook
- tag:Negasteal
- tag:PhantomStealer
- tag:Remcos
- tag:Snake KeyLogger
- tag:ValleyRAT
- tag:XLoader
- tag:XWorm
- tag:zgRAT
- tag:异步RAT
- tag:银狐
- threatbook
- threat_intelligence
扩展字段
{
"attack_method": {
"attack_type": null,
"attck_count": 0,
"is_command": "否",
"is_new_attack": "否"
},
"event_types": [],
"gpt_tags": [
"银狐",
"Snake KeyLogger",
"ValleyRAT",
"Remcos",
"DarkCloud Stealer",
"XLoader",
"PhantomStealer",
"异步RAT",
"zgRAT",
"Negasteal",
"XWorm",
"adaptixc2",
"Formbook"
],
"malware_name": [
"GoFlyDrv.sys",
"Core64.sys",
"HwOs2Ec.sys",
"LnvMSRIO.MemoryInformer.sys",
"NTIOLib_X64.sys"
],
"reference_links": [
"https://blackhatnews.tokyo/archives/123737",
"https://blackhatnews.tokyo/archives/124042"
],
"related_anonymous": "银狐",
"target_area": [],
"target_country": [],
"target_industry_type": [
"政府",
"国央企",
"民营、外资及其它行业",
"金融"
]
}