网安资讯详情 - SecLens 情报雷达

网安资讯,一网打尽。汇集权威漏洞通告与行业要闻,结合分组浏览、智能过滤、RSS订阅 和 Webhook 推送,多通道拓展您的安全情报视野。

TA4922借Cruciferra禁用EDR投递XWorm等

来源: threatbook_silverfox · 发布时间 2026-07-21 20:46 (UTC+08:00) · 抓取时间 2026-07-23 05:41 (UTC+08:00)

原文链接

摘要

2026年4月下旬至6月上旬,网络犯罪团伙TA4922利用Cruciferra Crypter-as-a-Service进行了一系列针对金融、医疗和政府等多个行业的网络攻击。攻击者通过伪装成税务局的通知,诱导受害者下载包含恶意DLL的ZIP文件,进而实现对EDR工具的无效化,并部署XWorm、Remcos和AsyncRAT等恶意软件。Cruciferra具备多种防御规避技术,能够通过BYOVD(Bring Your Own Vulnerable Driver)方式利用已知的脆弱驱动程序,来关闭安全进程并执行最终的恶意负载。研究人员指出,Cruciferra在多个网络犯罪生态系统中扮演着核心基础设施的角色,且其使用的加密技术使得静态分析和签名创建变得极为困难。此外,Cruciferra的使用频繁且活跃,攻击者能够灵活选择不同的负载传递方式,进一步增强了攻击的隐蔽性和有效性。

正文

## 事件背景 黑客利用Cruciferra Crypter作为服务,系统性地禁用端点检测与响应(EDR)工具,并通过电子邮件传播XWorm、Remcos、AsyncRAT等多种恶意软件,目标涉及金融、医疗和政府等多个行业。攻击者通过伪装成税务通知的钓鱼邮件,引导受害者访问伪造的政府门户网站,下载包含恶意DLL和执行文件的ZIP文件,从而启动感染链。 ## 攻击手法 Cruciferra Crypter结合了多种技术,包括BYOVD(自带易受攻击的驱动程序)和间接系统调用,具备超过90种可组合的加密例程。攻击者使用Cruciferra来隐藏AsyncRAT、XWorm和Remcos等远程访问木马(RAT)及信息窃取型恶意软件。通过将恶意DLL与无害的执行文件打包在ZIP或VHD容器中,受害者一旦运行该文件,Cruciferra便会被调用,执行环境检查、负载解密、EDR篡改及最终的恶意软件执行。Cruciferra还利用Windows API钩子解除、修复导入地址表(IAT)等技术,规避EDR和沙箱监控,确保恶意软件的隐蔽性。 ## 影响评估 此次安全事件导致多个行业的组织受到影响,攻击者通过伪装的邮件诱导受害者下载恶意软件,获取敏感数据并实现持续的远程访问。攻击者的灵活性和Cruciferra的多层防御规避技术,使得安全防护措施面临重大挑战,增加了数据泄露和系统被攻陷的风险。 ## 处置建议 针对Cruciferra相关攻击,建议加强邮件过滤和反钓鱼措施,提升员工的安全意识和培训。同时,建议部署多层次的安全防护措施,包括EDR、入侵检测系统(IDS)和行为分析工具,以便及时发现和响应潜在的恶意活动。此外,定期更新和修补系统漏洞,确保使用最新的安全技术来防范此类攻击。

标签

扩展字段

{
  "attack_method": {
    "attack_type": null,
    "attck_count": 0,
    "is_command": null,
    "is_new_attack": null
  },
  "event_types": [],
  "gpt_tags": [
    "异步RAT",
    "银狐",
    "Remcos",
    "XWorm",
    "Cruciferra"
  ],
  "ioc": {
    "domain": [
      "hsahyteiows.gu.cc",
      "yicoweytcbtw.gu.cc",
      "nciyeyrawoe.gu.cc",
      "lasiduutfe.gu.cc",
      "xkcifgieusr.gu.cc",
      "viuyeyrwqs.gu.cc",
      "pmcjsuyraw.gu.cc",
      "laiwutrencr.gu.cc",
      "maisytawe.gu.cc",
      "kawosyetw.gu.cc",
      "nviuawusye.gu.cc",
      "faeytrdeaw.gu.cc",
      "figyuyrqwr.gu.cc",
      "hfyuayustrv.gu.cc",
      "exploit.in"
    ],
    "hash": [
      "3c181f642e24c28602a87be7f195e2f3d1ffa30b37e20f5121d99f88b22ab80e"
    ],
    "ioc": [
      "3c181f642e24c28602a87be7f195e2f3d1ffa30b37e20f5121d99f88b22ab80e",
      "hsahyteiows.gu.cc",
      "yicoweytcbtw.gu.cc",
      "nciyeyrawoe.gu.cc",
      "lasiduutfe.gu.cc",
      "xkcifgieusr.gu.cc",
      "viuyeyrwqs.gu.cc",
      "pmcjsuyraw.gu.cc",
      "laiwutrencr.gu.cc",
      "maisytawe.gu.cc",
      "kawosyetw.gu.cc",
      "nviuawusye.gu.cc",
      "faeytrdeaw.gu.cc",
      "figyuyrqwr.gu.cc",
      "hfyuayustrv.gu.cc",
      "exploit.in"
    ]
  },
  "malware_name": null,
  "reference_links": [
    "https://blackhatnews.tokyo/archives/124069"
  ],
  "related_anonymous": "银狐",
  "target_area": null,
  "target_country": [],
  "target_industry_type": [
    "政府",
    "金融"
  ]
}