Cruciferra presenta numerose tecniche progettate per eludere rilevamento, analisi e attività di incident response.

hacker malware Cruciferra unsplash

I ricercatori di Proofpoint stanno monitorando Cruciferra, un crypter software impiegato da numerosi attori diminacce indipendenti tra loro. I crypter vengono comunemente utilizzati allinterno dellecosistema cybercriminale per occultare payload malevoli, eludere i controlli di sicurezza e incrementare le possibilità di successo nella distribuzione dei malware. Nel corso delle analisi, i ricercatori di Proofpoint hanno identificato campioni sia in fase di produzione che apparentemente di test, comprendenti varianti dotate di funzionalità di debugging e caratteristiche sperimentali.

Sviluppato in Mono, Cruciferra presenta numerose tecniche progettate per eludere rilevamento, analisi e attività di incident response. Tra queste figurano lutilizzo di chiamate indirette di sistema, lunhooking di API e Import Address Table (IAT), la manomissione degli EDR basata su Bring-Your-OwnVulnerable-Driver (BYOVD), lescalation dei privilegi, i meccanismi di persistenza e unimplementazione personalizzata del Process Ghosting, impiegata per eseguire i payload riducendo al minimo gli artefatti forensi.
Il crypter pone inoltre notevole enfasi sulla protezione dei payload, supportando unampia gamma di routine di crittografia personalizzate, molte delle quali sembrano essere assemblate dinamicamente a partire da componenti di algoritmi crittografici consolidati. Questo approccio genera variazioni significative tra i diversi campioni, rendendo più complessa lanalisi statica e le difese basate su firma.

Sebbene i crypter vengano da tempo impiegati per eludere il rilevamento e aumentare i tassi di successo nella distribuzione ed esecuzione dei malware, Cruciferra si distingue per le sue ampie e peculiari capacità di evasione delle difese, per il design modulare e per lapproccio altamente personalizzato e variegato alla protezione dei payload.

Nel corso delle indagini sono state osservate numerose famiglie di malware distribuite attraverso Cruciferra, tra cui diversi remote access trojan e infostealer, cosa che ne mette in evidenza il ruolo di tecnologia abilitante allinterno dellecosistema cybercriminale. Proofpoint continuerà a monitorare lo sviluppo e ladozione di Cruciferra, fornendo aggiornamenti con lidentificazione di nuove capacità e campagne.