Crypter Cruciferra utiliza BYOVD e Process Ghosting para ocultar malware no Windows

Crypter Cruciferra utiliza BYOVD e Process Ghosting para ocultar malware no Windows

Serviço de ofuscação de malware, associado a ameaças chinesas, emprega técnicas avançadas de manipulação de memória e drivers vulneráveis para entregar RATs e stealers de forma furtiva.

ComponenteCruciferra (crypter compilado em Mono), driver vulnerável GoFlyDrv.sys, carga final (RATs/Stealers)
VetorCampanhas de phishing temáticas (impostos, SSN, reclamações hoteleiras) com download de ZIP DLL sideloading e infraestrutura de pagamento
ImpactoBypass de detecção EDR via BYOVD, elevação de privilégios via UAC, execução de código com exclusão prévia de arquivo (Process Ghosting) e persistência no registro
PrioridadeBloquear execução de drivers assinados não corporativos, monitorar carregamento de GoFlyDrv.sys e investigar processos com assinaturas de inicialização via file handle deletado
Resumo técnico

Uma análise técnica recente expôs as capacidades ofensivas do Cruciferra, um serviço de crypter comercializado no mercado cibernético como uma ferramenta de elite para evasão de detecção. O código, compilado em Mono, foi projetado para ofuscar uma ampla gama de malware, incluindo famílias de Remote Access Trojans (RATs) e informações stealers como Agent Tesla, AsyncRAT, DarkCloud Stealer, Formbook, Remcos RAT e XWorm. A ferramenta é oferecida em um modelo de assinatura que varia entre 450 e 2.000 dólares mensais, posicionando-se como uma solução para atores de ameaças que buscam alta taxa de infecção e baixa detecção por soluções de endpoint.

A operação do Cruciferra foi observada em campanhas atribuídas ao ator de ameaças TA4922, com vínculos em cibercrime de língua chinesa e sobreposição com o grupo Silver Fox. As táticas de infecção focam inicialmente em vetores de phishing altamente segmentados, utilizando iscas relacionadas a declarações de imposto de renda na Índia, correspondências da Administração da Previdência Social (SSA) nos EUA e temas de reclamações hospitalares no setor de hospitalidade. Após o comprometimento inicial, o crypter utiliza uma combinação de técnicas de defesa em profundidade para garantir a execução da carga maliciosa e a persistência no ambiente da vítima.

Fluxo técnico

A execução do Cruciferra é iniciada através da técnica de DLL sideloading, onde uma biblioteca maliciosa é carregada por um executável legítimo ou Trader. Uma vez em memória, o malware verifica se possui privilégios de Administrador. Caso contrário, ele tenta elevar seus direitos contornando o User Account Control (UAC) por meio do COM Elevation Moniker, um método que abuse de interfaces COM para executar código com altos privilégios sem interação do usuário. Essa etapa é crítica para permitir a subsequente manipulação de drivers e processos do sistema.

Para neutralizar soluções de segurança, o crypter implementa uma estratégiaBring-Your-Own-Vulnerable-Driver (BYOVD). Ele carrega e executa o driver GoFlyDrv.sys, um driver assinado que contém vulnerabilidades conhecidas, para encerrar processos de segurança e desabilitar proteções do Endpoint Detection and Response (EDR). Além disso, o Cruciferra utiliza chamadas de sistema indiretas e realiza o unhooking de funções da API e da Import Address Table (IAT) para evitar a instrumentação por soluções de segurança que monitoram chamadas de API padrão.

A carga final é injetada usando uma implementação customizada da técnica Process Ghosting. O malware cria um arquivo temporário, define um arquivo de mapeamento de memória (section object), deleta o arquivo do disco e, em seguida, usa o arquivo de mapeamento para criar um processo. Como o arquivo não existe mais no momento da criação do processo, soluções antivírus que escaneiam o sistema de arquivos falham em detectar a ameaça. Para aumentar a furtividade, o Cruciferra aplica patches em hooks da função ZwQueryVirtualMemory e tenta adulterar a rotina NtManageHotPatch, impedindo que o sistema monitorador note a exclusão do arquivo e realize verificações de integridade. A persistência é estabelecida gravando uma entrada no registro do Windows em Software\Microsoft\Windows\CurrentVersion\Run com o valor padrão 'putty', garantindo a reinicialização do crypter após o boot.

Superficie afetada

As campanhas utilizando o Cruciferra demonstram um caráter oportunista, mas estruturalmente focado em setores que processam alto volume de dados sensíveis e financeiros. As iscas de phishing são adaptadas para atrair funcionários de serviços financeiros, saúde, governo, educação e manufatura. A técnica de Process Ghosting afeta especificamente sistemas operacionais Windows, pois depende do gerenciamento de objetos de memória e do ciclo de vida de processos do núcleo NT.

A superfície de ataque também inclui ambientes onde drivers assinados não são controlados rigorosamente, permitindo o carregamento do GoFlyDrv.sys vulnerável. A persistência via chave de execução 'Run' afeta todas as versões do Windows que suportam o mecanismo de Execução Automática, tornando a remoção manual da entrada de registro uma etapa necessária na contenção do incidente.

  • Sistemas Windows vulneráveis a elevação de privilégio via COM Elevation Moniker
  • Endpoints com permissão para carregar drivers assinados de terceiros (BYOVD)
  • Setores financeiro, de saúde, governamental e educacional alvos de phishing temático
  • Ambientes de e-mail sem filtragem rigorosa de anexos ZIP e links para páginas de destino maliciosas
Hunting e telemetria

A detecção desta ameaça requer a correlação de comportamentos anômalos em diferentes camadas da pilha de segurança. As equipes de segurança devem monitorar a criação de processos onde o executável no disco não corresponde à imagem na memória ou onde o arquivo foi deletado imediatamente antes da criação do processo (indicativo de Process Ghosting). A presença do driver GoFlyDrv.sys carregado na lista de драйверов do kernel é um indicador altamente confiável de atividade maliciosa em andamento, especialmente se não houver justificativa operacional para sua presença.

Além disso, a criação de chaves de registro com valores suspeitos, como 'putty' em caminhos não usuais, deve ser investigada. O tráfego de rede deve ser analisado em busca de padrões de comunicação típicos das famílias de RATs e stealers entregues pelo crypter, como conexões para portas não padronizadas ou uso de protocolos de criptografia incomuns para C2 (Command and Control).

A telemetria de EDR deve ser configurada para alertar sobre tentativas de unhooking de API e pelo uso de chamadas de sistema indiretas, que são tentativas do malware de ocultar sua execução dos sensores de segurança.

  • Carregamento do driver vulnerável GoFlyDrv.sys
  • Criação de processos com manipulação de ZwQueryVirtualMemory e NtManageHotPatch
  • Registro de persistência em HKCU\Software\Microsoft\Windows\CurrentVersion\Run com valor 'putty'
  • Padrões de phishing com anexos ZIP contendo DLLs para sideloading
Mitigação

A mitigação eficaz contra o Cruciferra depende de uma abordagem em camadas que bloqueie o vetor inicial e limite o impacto técnico das ferramentas de evasão. Políticas rigorosas de execução de aplicativos (AppLocker ou Software Restriction Policies) devem ser implementadas para bloquear a execução de DLLs de locais não confiáveis e impedir o sideloading. A restrição da capacidade de usuários de elevar privilégios via UAC, через configurar o prompt para Always Notify, ajuda a dificultar o bypass automatizado utilizado pelo crypter.

Para neutralizar a técnica BYOVD, é essencial implementar políticas de bloqueio de driver baseadas em assinatura digital (como o Microsoft Driver Block List), impedindo que drivers vulneráveis conhecidos sejam carregados, mesmo que assinados. As equipes de resposta a incidentes devem realizar varreduras no registro para identificar e remover entradas de persistência suspeitas e auditar permissões de escrita em locais críticos do sistema.

  • Bloquear a execução de drivers vulneráveis e desconhecidos via políticas de Assinatura de Driver e ASR (Attack Surface Reduction)
  • Implementar regras estritas de URL Filtering e Email Gateway para bloquear download de anexos ZIP de fontes não confiáveis
  • Remover entradas de persistência no registro relacionadas a 'putty' ou binários suspeitos em Software\Microsoft\Windows\CurrentVersion\Run
  • Monitorar e bloquear tentativas de manipulação de memória e carregamento de drivers de kernel não aprovados

Postar um comentário

0 Comentários