- Advertisement -spot_img

Cruciferra Crypter utiliza BYOVD y Process Ghosting para ocultar malware de Windows

Se ha observado que el grupo de cibercrimen vinculado a China detrás del uso de señuelos de phishing relacionados con el impuesto sobre la renta dirigido a contribuyentes, profesionales de impuestos y equipos de finanzas corporativas de la India utiliza un sofisticado servicio de cifrado llamado Cruciferra.

Según un nuevo análisis de Proofpoint, Cruciferra ha sido utilizado por varios grupos de amenazas cibercriminales no relacionados para ofrecer una amplia gama de troyanos de acceso remoto (RAT) y malware de robo de información.

“Cruciferra está escrito en Mono y presenta numerosas técnicas diseñadas para evadir los esfuerzos de detección, análisis y respuesta a incidentes”, dijo la compañía de seguridad empresarial en un análisis publicado la semana pasada.

“Estos incluyen el uso de llamadas indirectas al sistema, API y desconexión de la tabla de direcciones de importación (IAT), manipulación de EDR basada en traer su propio controlador vulnerable (BYOVD), escalada de privilegios, mecanismos de persistencia y una implementación personalizada de Process Ghosting utilizada para ejecutar cargas útiles mientras se minimizan los artefactos forenses”.

Los criptográficos (también escritos cryptors) desempeñan un papel importante en el ecosistema cibercriminal, ya que permiten a los delincuentes ofuscar sus cargas útiles, evitar la detección y mejorar las tasas de éxito de la entrega de malware.

A pesar del énfasis en la protección de la carga útil, Cruciferra admite varias rutinas de cifrado personalizadas que parecen derivarse y ensamblarse dinámicamente a partir de algoritmos criptográficos establecidos, lo que introduce variaciones entre muestras y complica el análisis estático, así como las detecciones basadas en firmas.

“El algoritmo utilizado para cifrar cargas útiles y cadenas en cada conjunto de muestras es diferente, y existe una variación tan grande de estos algoritmos, lo que significa que probablemente se genera aleatoriamente (polimórficamente) a partir de elementos de algoritmos de cifrado, PRNG y hash bien conocidos”, según los investigadores Chris Wakelin, Georgi Mladenov y Kyle Cucci.

LEER  Los expertos detectan la táctica de redirección de múltiples capas utilizados para robar Credenciales de inicio de sesión de Microsoft 365

El servicio ha sido anunciado en el mundo del cibercrimen como el “criptador más letal” por entre 450 y 2.000 dólares al mes. Estuvo disponible para la venta por primera vez en el otoño de 2025. Algunas de las familias de malware distribuidas a través de Cruciferra incluyen Agent Tesla, AsyncRAT, DarkCloud Stealer, Formbook, Phantom Stealer, Remcos RAT, Snake Keylogger, ValleyRAT, XLoader, XWorm y zgRAT.

Las campañas que aprovechan el cifrador han aprovechado el phishing como principal vector de acceso inicial, y la herramienta incorpora la flexibilidad de colocar una carga útil cifrada en el disco o descargarla desde un servidor provisional. Se considera que la actividad es oportunista y llega a entre cientos y miles de mensajes por campaña. Los objetivos principales incluyen los sectores de servicios financieros, atención médica, gobierno, educación y manufactura.

Una de esas campañas se ha atribuido al actor de delitos cibernéticos de habla china TA4922, que comparte cierto nivel de superposición con otro prolífico grupo de amenazas llamado Silver Fox. Esto implica emplear señuelos con temas fiscales para llevar a las víctimas a páginas de destino controladas por atacantes que albergan archivos ZIP para distribuir malware. Se han identificado cuatro campañas de este tipo entre abril y principios de junio de 2026.

Vale la pena mencionar aquí que este ataque fue documentado en detalle a principios de este mes por Seqrite Labs y Cyderes Howler Cell. Seqrite Labs está rastreando la actividad bajo el nombre de Operation DragonReturn.

Otras campañas que se han observado utilizando Cruciferra se encuentran a continuación:

  • Correos electrónicos que se hacen pasar por la Administración de la Seguridad Social (SSA) de EE. UU. para entregar XWorm y AdaptixC2 (mayo de 2026)
  • Correo electrónico utilizando temas relacionados con las chinches y las quejas de los huéspedes para dirigirse a organizaciones de las industrias hotelera y de viajes y entregar zgRAT (finales de junio de 2026)
LEER  300 servidores y € 3.5m incautados a medida que Europol huele redes de ransomware en todo el mundo

Independientemente de la campaña, Cruciferra siempre se ejecuta mediante carga lateral de DLL, mientras se aprovechan técnicas de evasión y antianálisis para pasar desapercibido. Esto incluye ocultar las ventanas de la consola, desenganchar las funciones API de Windows para reducir la visibilidad, llamadas indirectas al sistema, deshabilitar las notificaciones de los usuarios y el abuso del controlador “GoFlyDrv.sys” como parte de un ataque BYOVD para finalizar los procesos de seguridad.

“Cruciferra comprueba si se está ejecutando con privilegios de administrador y, en caso contrario, intenta elevar sus privilegios evitando UAC utilizando el COM Elevation Moniker”, explicó Proofpoint. “Además, Cruciferra establece la persistencia escribiendo en la clave de registro SoftwareMicrosoftWindowsCurrentVersionRun con un valor predeterminado de ‘putty’. Esto garantiza que Cruciferra se ejecute después de reiniciar el sistema”.

La carga útil final se carga en la memoria mediante una variante de Process Ghosting, que, en un nivel alto, se refiere a una técnica avanzada de evasión de malware en Windows donde el código malicioso se ejecuta desde un archivo temporal que se elimina del disco antes de que comience el proceso. Esto, a su vez, ciega a los productos de seguridad, ya que no hay ningún “archivo” que analizar.

Cruciferra agrega una capa adicional de sofisticación al parchear los ganchos de ZwQueryVirtualMemory e intentar alterar la rutina NtManageHotPatch para ocultar la eliminación del archivo y neutralizar las comprobaciones de integridad.

“Si bien los criptográficos se han utilizado durante mucho tiempo para evadir la detección y aumentar las tasas de éxito en la entrega y ejecución de malware, Cruciferra se distingue por sus amplias y únicas capacidades de evasión de defensa, su diseño modular y su enfoque altamente personalizado y variado para la protección de la carga útil”, concluyó Proofpoint.

LEER  Vulnerabilidad del servidor FTP de ala crítica (CVE-2025-47812) siendo explotado activamente en la naturaleza
- Advertisement -spot_img

LEAVE A REPLY

Please enter your comment!
Please enter your name here

Últimos artículos

Una persona hizo que Chris Evans regresara para Avengers: Doomsday después...

Chris Evans Casi nunca regresó como Capitán Américay fue necesaria una llamada telefónica inesperada para cambiar de opinión. El...

Noticias relacionadas

- Advertisement -spot_img