Cruciferraクリプター、BYOVDとプロセスゴースティングを駆使してRATや情報窃取マルウェアを隠蔽

このツールはペイロードの暗号化と高度なWindows回避手法を組み合わせており、攻撃者がエンドポイント防御を回避し、インシデント対応を複雑化させる一因となっています。

Cruciferraは、Monoベースのクリプターで、アンダーグラウンドフォーラムではマルウェア運用者向けの高性能サービスとして宣伝されています。2025年後半に初めて広告が出され、機能に応じて月額$450\$450$450から$2,000\$2{,}000$2,000のサブスクリプションが提供されているとされています。

クリプターは悪意のあるファイルを難読化と暗号化の層で包み込み、セキュリティツールが最終的なペイロードを容易に検査・識別できないようにします。

Proofpointは、Cruciferraが保護しているマルウェアとして、AsyncRAT、zgRAT、Agent Tesla、Remcos、XWorm、XLoader、Formbook、Phantom Stealer、DarkCloud Stealer、Snake Keyloggerなど幅広い種類を確認しています。

このサービスは、複数の関連クリプタービルドを包括する名称のようです。研究者らは、実運用サンプルに加え、デバッグコードや実験的な機能を含む明らかなテストバージョンも発見しています。

その豊富な機能セットにより、単一の脅威グループだけでなく多くの攻撃者にとって有用なツールとなっています。

観測された攻撃活動の多くは、ZIPアーカイブ、仮想ハードディスクファイル、または偽の文書ポータルへのリンクを含むフィッシングメールから始まります。

これらのアーカイブには、正規の実行ファイルと悪意のあるDLLが同梱されていることが多く見られます。被害者が実行ファイルを起動すると、Cruciferraのコードを含むDLLがサイドロードされます。

Proofpointは、2026年4月下旬から6月上旬にかけて発生した4件の攻撃活動を、中国語圏を拠点とするとみられるサイバー犯罪グループ「TA4922」に関連付けています。

これらの攻撃では、インド所得税局や政府機関を装った税金関連の内容のメールが使用されました。被害者は偽の税務ポータルへ誘導され、ファイルのダウンロードを促されますが、最終的にはCruciferraとAsyncRATがインストールされる仕組みになっていました。

その他の攻撃活動では、米国社会保障局(SSA)を装ったメールを用いてXWormやAdaptixC2を配布する例も確認されています。

6月下旬には、ホスピタリティ業界や旅行業界を狙い、宿泊客からの苦情やベッドバグ(トコジラミ)被害を装った内容の攻撃活動も観測されました。この感染チェーンでは、まずシステム情報を収集した後にCruciferraをダウンロードし、続いてzgRATを展開する流れになっていました。

Cruciferraは、最終的なペイロードを展開する前に入念な検査を行います。偽の公開DLL関数を備えており、解析者や自動化されたサンドボックスを無害なダミーコードへと誘導する仕組みを持っています。

また、自らのプロセスに関連するコンソールウィンドウを隠すこともでき、被害者に警戒心を抱かせる視覚的な手がかりを減らします。このクリプターは、Windows APIからの監視フック(インポートアドレステーブル内のフックを含む)の除去も試みます。

これらのフックは、エンドポイント検知・対応(EDR)製品やアンチウイルスエンジン、サンドボックスが不審なプログラムの挙動を観測するためによく利用されるものです。

主要な機能の一つが「Bring-Your-Own-Vulnerable-Driver(BYOVD)」の活用です。CruciferraはGoFlyDrv.sysを含む、正規ながら脆弱性を持つカーネルドライバーをドロップし、その低レベルアクセス権限を悪用してセキュリティプロセスを特定・停止させることができます。

その他に観測された補助的なドライバーには、Core64.sys、HwOs2Ec.sys、LnvMSRIO.MemoryInformer.sys、NTIOLib_X64.sysなどがあるとProofpointは述べています

注: IPアドレスおよびドメインは、誤って解決やハイパーリンク化されることを防ぐため、意図的に無効化表記(例: [.])としています。再度有効な形式に戻す場合は、MISP、VirusTotal、あるいはお使いのSIEMなど、管理された脅威インテリジェンスプラットフォーム内でのみ行ってください。

より強固な予防的防御で、重大インシデントや金銭的損失を防ぎましょう。15,000のSOCが利用するライブ脅威フィードを統合

翻訳元: https://cyberpress.org/cruciferra-crypter-evades-detection/

ソース: cyberpress.org