TA4922借Cruciferra禁用EDR投递XWorm等
摘要
2026年4月下旬至6月上旬,网络犯罪团伙TA4922利用Cruciferra Crypter-as-a-Service进行了一系列针对金融、医疗和政府等多个行业的网络攻击。攻击者通过伪装成税务局的通知,诱导受害者下载包含恶意DLL的ZIP文件,进而实现对EDR工具的无效化,并部署XWorm、Remcos和AsyncRAT等恶意软件。Cruciferra具备多种防御规避技术,能够通过BYOVD(Bring Your Own Vulnerable Driver)方式利用已知的脆弱驱动程序,来关闭安全进程并执行最终的恶意负载。研究人员指出,Cruciferra在多个网络犯罪生态系统中扮演着核心基础设施的角色,且其使用的加密技术使得静态分析和签名创建变得极为困难。此外,Cruciferra的使用频繁且活跃,攻击者能够灵活选择不同的负载传递方式,进一步增强了攻击的隐蔽性和有效性。
正文
## 事件背景 黑客利用Cruciferra Crypter作为服务,系统性地禁用端点检测与响应(EDR)工具,并通过电子邮件传播XWorm、Remcos、AsyncRAT等多种恶意软件,目标涉及金融、医疗和政府等多个行业。攻击者通过伪装成税务通知的钓鱼邮件,引导受害者访问伪造的政府门户网站,下载包含恶意DLL和执行文件的ZIP文件,从而启动感染链。 ## 攻击手法 Cruciferra Crypter结合了多种技术,包括BYOVD(自带易受攻击的驱动程序)和间接系统调用,具备超过90种可组合的加密例程。攻击者使用Cruciferra来隐藏AsyncRAT、XWorm和Remcos等远程访问木马(RAT)及信息窃取型恶意软件。通过将恶意DLL与无害的执行文件打包在ZIP或VHD容器中,受害者一旦运行该文件,Cruciferra便会被调用,执行环境检查、负载解密、EDR篡改及最终的恶意软件执行。Cruciferra还利用Windows API钩子解除、修复导入地址表(IAT)等技术,规避EDR和沙箱监控,确保恶意软件的隐蔽性。 ## 影响评估 此次安全事件导致多个行业的组织受到影响,攻击者通过伪装的邮件诱导受害者下载恶意软件,获取敏感数据并实现持续的远程访问。攻击者的灵活性和Cruciferra的多层防御规避技术,使得安全防护措施面临重大挑战,增加了数据泄露和系统被攻陷的风险。 ## 处置建议 针对Cruciferra相关攻击,建议加强邮件过滤和反钓鱼措施,提升员工的安全意识和培训。同时,建议部署多层次的安全防护措施,包括EDR、入侵检测系统(IDS)和行为分析工具,以便及时发现和响应潜在的恶意活动。此外,定期更新和修补系统漏洞,确保使用最新的安全技术来防范此类攻击。
标签
- group:银狐
- silverfox
- tag:Cruciferra
- tag:Remcos
- tag:XWorm
- tag:异步RAT
- tag:银狐
- threatbook
- threat_intelligence
扩展字段
{
"attack_method": {
"attack_type": null,
"attck_count": 0,
"is_command": null,
"is_new_attack": null
},
"event_types": [],
"gpt_tags": [
"异步RAT",
"银狐",
"Remcos",
"XWorm",
"Cruciferra"
],
"ioc": {
"domain": [
"hsahyteiows.gu.cc",
"yicoweytcbtw.gu.cc",
"nciyeyrawoe.gu.cc",
"lasiduutfe.gu.cc",
"xkcifgieusr.gu.cc",
"viuyeyrwqs.gu.cc",
"pmcjsuyraw.gu.cc",
"laiwutrencr.gu.cc",
"maisytawe.gu.cc",
"kawosyetw.gu.cc",
"nviuawusye.gu.cc",
"faeytrdeaw.gu.cc",
"figyuyrqwr.gu.cc",
"hfyuayustrv.gu.cc",
"exploit.in"
],
"hash": [
"3c181f642e24c28602a87be7f195e2f3d1ffa30b37e20f5121d99f88b22ab80e"
],
"ioc": [
"3c181f642e24c28602a87be7f195e2f3d1ffa30b37e20f5121d99f88b22ab80e",
"hsahyteiows.gu.cc",
"yicoweytcbtw.gu.cc",
"nciyeyrawoe.gu.cc",
"lasiduutfe.gu.cc",
"xkcifgieusr.gu.cc",
"viuyeyrwqs.gu.cc",
"pmcjsuyraw.gu.cc",
"laiwutrencr.gu.cc",
"maisytawe.gu.cc",
"kawosyetw.gu.cc",
"nviuawusye.gu.cc",
"faeytrdeaw.gu.cc",
"figyuyrqwr.gu.cc",
"hfyuayustrv.gu.cc",
"exploit.in"
]
},
"malware_name": null,
"reference_links": [
"https://blackhatnews.tokyo/archives/124069"
],
"related_anonymous": "银狐",
"target_area": null,
"target_country": [],
"target_industry_type": [
"政府",
"金融"
]
}