ErrTraffic ClickFixキャンペーン、145種のセキュリティプロセスを終了させるCruciferra EDRキラーを展開

この攻撃活動は、偽のCAPTCHAページ、PowerShell実行、DLLサイドローディング、プロセスホローイング、そして脆弱な署名付きドライバーを組み合わせ、情報窃取型マルウェアRemusを展開するものです。

このキャンペーンは、難読化されたErrTraffic JavaScriptが注入された、侵害済みのWordPressサイトから始まります。ErrTrafficは、「LenAI」と呼ばれる攻撃者が販売しているとされるMalware-as-a-Serviceプラットフォームで、Google reCAPTCHA、Cloudflare Turnstile、Windowsのブルースクリーンエラーになりすましたカスタマイズ可能なClickFixテンプレートを運営者に提供しています。

被害者が感染サイトを開くと、このJavaScriptはPolygonのスマートコントラクトに問い合わせ、現在使用中のコマンド&コントロール(C2)サーバーの情報を取得します。

このブロックチェーンを利用したデッドドロップ方式により、運営者は侵害済みの各サイトを再感染させたり改変したりすることなく、C2インフラをローテーションできます。続いてこのスクリプトは、C2サーバーからおとりコンテンツを取得します。

このおとりコンテンツは被害者に対し、Windowsキー+Xを押してPowerShellを開き、「ターミナル」または「PowerShell」を選択したうえで、あらかじめクリップボードにコピーされたコマンドを貼り付けることで「検証」を行うよう指示します。

これがClickFix手法の核心部分であり、ソフトウェアの欠陥を突くのではなく、攻撃者はユーザー自身に悪意あるコマンドを実行させるよう仕向けます。

その結果実行されるPowerShellの各段階では、正規のMicrosoft署名付きバイナリを利用して、Cruciferraを含む悪意あるmscoree.dllファイルをサイドロードします。

DLLサイドローディングでは、攻撃者は信頼済みアプリケーションのそばに悪意あるライブラリを配置し、正規プログラムに攻撃者が管理するファイルを読み込ませることで、マルウェアを通常の動作に紛れ込ませます。MITRE ATT&CKでは、この挙動はT1574.001として追跡されています。

続いてCruciferraは、プロセスホローイングを用いて、別のMicrosoft署名付き実行ファイルであるServiceModelReg.exeのメモリ内にRemusを注入します。

プロセスホローイングでは、マルウェアが正規プロセスを一時停止状態で起動し、そのメモリ内容を悪意あるコードに置き換えたうえで再開させることで、信頼されたプロセス名の陰に実行の実態を隠します。

マルウェアローダーあるいは「クリプター」として売り出されているCruciferraは、2025年11月にアンダーグラウンドフォーラムに登場しました。そのPUROSANGUEパッケージは月額1,200ドルとされ、UACバイパスやEDRキラー機能を含んでいます。

TRUが分析したこのキャンペーンでは、後続のペイロードを展開する前に、このパッケージを使ってセキュリティ製品を標的にしていました。このマルウェアは、韓国のIT企業MocoMsysに関連する署名付きドライバーDCRCVDrv.sysを悪用します。

管理者権限を取得した後、CruciferraはこのドライバーをC:\Windows\Temp\DCRCVDrv.sysに書き込み、サービスとして登録したうえで、\\.\DCRCVDRV_Uを通じてこれと通信します。

このドライバーはIOCTL 0x2205C0を公開しており、ユーザーモードのプロセスが標的プロセスのIDを渡せるようになっています。その脆弱なカーネルモードルーチンはZwTerminateProcessを呼び出し、Cruciferraがカーネルレベルからセキュリティツールを停止できるようにしています。

この「持ち込み脆弱ドライバー(bring-your-own-vulnerable-driver)」方式は、そのドライバーが署名付きであるがゆえに特に危険であり、攻撃者は信頼されたコードを悪用して破壊的な挙動を実行できてしまう、とeSentireは述べています

注: IPアドレスおよびドメインは、誤った名前解決やハイパーリンク化を防ぐため、意図的に無効化表記([.]など)にしています。再有効化は、MISP、VirusTotal、あるいは自組織のSIEMなど、管理された脅威インテリジェンス基盤内でのみ行ってください。

ANY.RUNのブラウザ内データ検査で、検知・調査・対応をよりスピーディに-> ANY.RUNでSOCを強化

翻訳元: https://cyberpress.org/cruciferra-edr-killer-campaign/

本記事は cyberpress.org の記事を翻訳・要約したものです。