
Serviço de ofuscação de malware, associado a ameaças chinesas, emprega técnicas avançadas de manipulação de memória e drivers vulneráveis para entregar RATs e stealers de forma furtiva.
| Componente | Cruciferra (crypter compilado em Mono), driver vulnerável GoFlyDrv.sys, carga final (RATs/Stealers) |
| Vetor | Campanhas de phishing temáticas (impostos, SSN, reclamações hoteleiras) com download de ZIP DLL sideloading e infraestrutura de pagamento |
| Impacto | Bypass de detecção EDR via BYOVD, elevação de privilégios via UAC, execução de código com exclusão prévia de arquivo (Process Ghosting) e persistência no registro |
| Prioridade | Bloquear execução de drivers assinados não corporativos, monitorar carregamento de GoFlyDrv.sys e investigar processos com assinaturas de inicialização via file handle deletado |
Uma análise técnica recente expôs as capacidades ofensivas do Cruciferra, um serviço de crypter comercializado no mercado cibernético como uma ferramenta de elite para evasão de detecção. O código, compilado em Mono, foi projetado para ofuscar uma ampla gama de malware, incluindo famílias de Remote Access Trojans (RATs) e informações stealers como Agent Tesla, AsyncRAT, DarkCloud Stealer, Formbook, Remcos RAT e XWorm. A ferramenta é oferecida em um modelo de assinatura que varia entre 450 e 2.000 dólares mensais, posicionando-se como uma solução para atores de ameaças que buscam alta taxa de infecção e baixa detecção por soluções de endpoint.
A operação do Cruciferra foi observada em campanhas atribuídas ao ator de ameaças TA4922, com vínculos em cibercrime de língua chinesa e sobreposição com o grupo Silver Fox. As táticas de infecção focam inicialmente em vetores de phishing altamente segmentados, utilizando iscas relacionadas a declarações de imposto de renda na Índia, correspondências da Administração da Previdência Social (SSA) nos EUA e temas de reclamações hospitalares no setor de hospitalidade. Após o comprometimento inicial, o crypter utiliza uma combinação de técnicas de defesa em profundidade para garantir a execução da carga maliciosa e a persistência no ambiente da vítima.
A execução do Cruciferra é iniciada através da técnica de DLL sideloading, onde uma biblioteca maliciosa é carregada por um executável legítimo ou Trader. Uma vez em memória, o malware verifica se possui privilégios de Administrador. Caso contrário, ele tenta elevar seus direitos contornando o User Account Control (UAC) por meio do COM Elevation Moniker, um método que abuse de interfaces COM para executar código com altos privilégios sem interação do usuário. Essa etapa é crítica para permitir a subsequente manipulação de drivers e processos do sistema.
Para neutralizar soluções de segurança, o crypter implementa uma estratégiaBring-Your-Own-Vulnerable-Driver (BYOVD). Ele carrega e executa o driver GoFlyDrv.sys, um driver assinado que contém vulnerabilidades conhecidas, para encerrar processos de segurança e desabilitar proteções do Endpoint Detection and Response (EDR). Além disso, o Cruciferra utiliza chamadas de sistema indiretas e realiza o unhooking de funções da API e da Import Address Table (IAT) para evitar a instrumentação por soluções de segurança que monitoram chamadas de API padrão.
A carga final é injetada usando uma implementação customizada da técnica Process Ghosting. O malware cria um arquivo temporário, define um arquivo de mapeamento de memória (section object), deleta o arquivo do disco e, em seguida, usa o arquivo de mapeamento para criar um processo. Como o arquivo não existe mais no momento da criação do processo, soluções antivírus que escaneiam o sistema de arquivos falham em detectar a ameaça. Para aumentar a furtividade, o Cruciferra aplica patches em hooks da função ZwQueryVirtualMemory e tenta adulterar a rotina NtManageHotPatch, impedindo que o sistema monitorador note a exclusão do arquivo e realize verificações de integridade. A persistência é estabelecida gravando uma entrada no registro do Windows em Software\Microsoft\Windows\CurrentVersion\Run com o valor padrão 'putty', garantindo a reinicialização do crypter após o boot.
As campanhas utilizando o Cruciferra demonstram um caráter oportunista, mas estruturalmente focado em setores que processam alto volume de dados sensíveis e financeiros. As iscas de phishing são adaptadas para atrair funcionários de serviços financeiros, saúde, governo, educação e manufatura. A técnica de Process Ghosting afeta especificamente sistemas operacionais Windows, pois depende do gerenciamento de objetos de memória e do ciclo de vida de processos do núcleo NT.
A superfície de ataque também inclui ambientes onde drivers assinados não são controlados rigorosamente, permitindo o carregamento do GoFlyDrv.sys vulnerável. A persistência via chave de execução 'Run' afeta todas as versões do Windows que suportam o mecanismo de Execução Automática, tornando a remoção manual da entrada de registro uma etapa necessária na contenção do incidente.
- Sistemas Windows vulneráveis a elevação de privilégio via COM Elevation Moniker
- Endpoints com permissão para carregar drivers assinados de terceiros (BYOVD)
- Setores financeiro, de saúde, governamental e educacional alvos de phishing temático
- Ambientes de e-mail sem filtragem rigorosa de anexos ZIP e links para páginas de destino maliciosas
A detecção desta ameaça requer a correlação de comportamentos anômalos em diferentes camadas da pilha de segurança. As equipes de segurança devem monitorar a criação de processos onde o executável no disco não corresponde à imagem na memória ou onde o arquivo foi deletado imediatamente antes da criação do processo (indicativo de Process Ghosting). A presença do driver GoFlyDrv.sys carregado na lista de драйверов do kernel é um indicador altamente confiável de atividade maliciosa em andamento, especialmente se não houver justificativa operacional para sua presença.
Além disso, a criação de chaves de registro com valores suspeitos, como 'putty' em caminhos não usuais, deve ser investigada. O tráfego de rede deve ser analisado em busca de padrões de comunicação típicos das famílias de RATs e stealers entregues pelo crypter, como conexões para portas não padronizadas ou uso de protocolos de criptografia incomuns para C2 (Command and Control).
A telemetria de EDR deve ser configurada para alertar sobre tentativas de unhooking de API e pelo uso de chamadas de sistema indiretas, que são tentativas do malware de ocultar sua execução dos sensores de segurança.
- Carregamento do driver vulnerável
GoFlyDrv.sys - Criação de processos com manipulação de
ZwQueryVirtualMemoryeNtManageHotPatch - Registro de persistência em
HKCU\Software\Microsoft\Windows\CurrentVersion\Runcom valor 'putty' - Padrões de phishing com anexos ZIP contendo DLLs para sideloading
A mitigação eficaz contra o Cruciferra depende de uma abordagem em camadas que bloqueie o vetor inicial e limite o impacto técnico das ferramentas de evasão. Políticas rigorosas de execução de aplicativos (AppLocker ou Software Restriction Policies) devem ser implementadas para bloquear a execução de DLLs de locais não confiáveis e impedir o sideloading. A restrição da capacidade de usuários de elevar privilégios via UAC, через configurar o prompt para Always Notify, ajuda a dificultar o bypass automatizado utilizado pelo crypter.
Para neutralizar a técnica BYOVD, é essencial implementar políticas de bloqueio de driver baseadas em assinatura digital (como o Microsoft Driver Block List), impedindo que drivers vulneráveis conhecidos sejam carregados, mesmo que assinados. As equipes de resposta a incidentes devem realizar varreduras no registro para identificar e remover entradas de persistência suspeitas e auditar permissões de escrita em locais críticos do sistema.
- Bloquear a execução de drivers vulneráveis e desconhecidos via políticas de Assinatura de Driver e ASR (Attack Surface Reduction)
- Implementar regras estritas de URL Filtering e Email Gateway para bloquear download de anexos ZIP de fontes não confiáveis
- Remover entradas de persistência no registro relacionadas a 'putty' ou binários suspeitos em
Software\Microsoft\Windows\CurrentVersion\Run - Monitorar e bloquear tentativas de manipulação de memória e carregamento de drivers de kernel não aprovados
0 Comentários