Er is waargenomen dat de aan China gelieerde cybercriminaliteitsgroep achter het gebruik van inkomstenbelastinggerelateerde phishing-lokmiddelen gericht op Indiase belastingbetalers, belastingprofessionals en bedrijfsfinanciënteams een geavanceerde crypterdienst gebruikt, genaamd Kruisferra.
Volgens een nieuwe analyse van Proofpoint is Cruciferra door verschillende niet-gerelateerde cybercriminele dreigingsclusters gebruikt om een breed scala aan trojans voor externe toegang (RAT’s) en malware voor het stelen van informatie te leveren.
“Cruciferra is geschreven in Mono en beschikt over talloze technieken die zijn ontworpen om detectie-, analyse- en incidentresponsinspanningen te omzeilen”, zei het bedrijfsbeveiligingsbedrijf in een analyse die vorige week werd gepubliceerd.
“Deze omvatten het gebruik van indirecte systeemaanroepen, het ontkoppelen van API’s en Import Address Table (IAT), het op BYOVD gebaseerde EDR-manipulatie op basis van Bring Your Own Vulnerable Driver (BYOVD), escalatie van bevoegdheden, persistentiemechanismen en een aangepaste implementatie van Process Ghosting die wordt gebruikt om payloads uit te voeren en tegelijkertijd forensische artefacten te minimaliseren.”
Crypters (ook wel cryptors genoemd) spelen een belangrijke rol in het ecosysteem van cybercriminelen, omdat ze kwaadwillende actoren in staat stellen hun lading te verdoezelen, detectie te vermijden en de succespercentages voor het leveren van malware te verbeteren.
Ondanks de nadruk op bescherming van de payload ondersteunt Cruciferra verschillende aangepaste encryptieroutines die dynamisch lijken te zijn afgeleid en samengesteld uit gevestigde cryptografische algoritmen, waardoor variaties tussen samples worden geïntroduceerd en statische analyses en op handtekeningen gebaseerde detecties worden bemoeilijkt.
“Het algoritme dat wordt gebruikt om payloads en strings in elke set samples te coderen is anders, en er is zo’n grote variantie van deze algoritmen, wat betekent dat het waarschijnlijk willekeurig (polymorf) wordt gegenereerd uit elementen van bekende hash-, PRNG- en coderingsalgoritmen”, aldus onderzoekers Chris Wakelin, Georgi Mladenov en Kyle Cucci.
De dienst wordt in de cybercriminaliteitswereld geadverteerd als de ‘meest dodelijke crypter’ voor $450 tot $2.000 per maand. Het werd voor het eerst beschikbaar gesteld voor verkoop in het najaar van 2025. Enkele van de commodity-malwarefamilies die via Cruciferra worden verspreid, zijn onder meer Agent Tesla, AsyncRAT, DarkCloud Stealer, Formbook, Phantom Stealer, Remcos RAT, Snake Keylogger, ValleyRAT, XLoader, XWorm en zgRAT.
Campagnes die gebruik maken van de crypter hebben phishing ingezet als de primaire initiële toegangsvector, waarbij de tool de flexibiliteit biedt om een gecodeerde payload naar schijf te droppen of deze van een staging-server te downloaden. De activiteit wordt als opportunistisch beoordeeld en bereikt tussen de honderden en duizenden berichten per campagne. De primaire doelstellingen zijn onder meer de financiële dienstverlening, de gezondheidszorg, de overheid, het onderwijs en de productiesectoren.
Eén zo’n campagne wordt toegeschreven aan de Chineessprekende cybercriminaliteit TA4922, die een zekere mate van overlap deelt met een andere productieve dreigingsgroep genaamd Silver Fox. Hierbij wordt gebruik gemaakt van lokmiddelen met een belastingthema om slachtoffers naar door de aanvaller gecontroleerde landingspagina’s te leiden waarop ZIP-bestanden worden gehost om malware af te leveren. Tussen april en begin juni 2026 zijn vier van dergelijke campagnes geïdentificeerd.
Het is de moeite waard hier te vermelden dat deze aanval eerder deze maand in detail werd gedocumenteerd door Seqrite Labs en Cyderes Howler Cell. Seqrite Labs volgt de activiteit onder de naam Operation DragonReturn.
Andere campagnes die zijn waargenomen met Cruciferra staan hieronder:
- E-mails waarin de Amerikaanse Social Security Administration (SSA) wordt nagebootst om XWorm en AdaptixC2 te leveren (mei 2026)
- E-mail met thema’s gerelateerd aan bedwantsen en klachten van gasten om organisaties in de horeca- en reisbranche te targeten en zgRAT te leveren (eind juni 2026)
Ongeacht de campagne wordt Cruciferra altijd uitgevoerd via side-loading van DLL, terwijl gebruik wordt gemaakt van ontwijkings- en anti-analysetechnieken om onder de radar te blijven. Dit omvat het verbergen van consolevensters, het ontkoppelen van Windows API-functies om de zichtbaarheid te verminderen, indirecte systeemoproepen, het uitschakelen van gebruikersmeldingen en het misbruik van het stuurprogramma “GoFlyDrv.sys” als onderdeel van een BYOVD-aanval om beveiligingsprocessen te beëindigen.
“Cruciferra controleert of het met beheerdersrechten draait, en als dat niet het geval is, probeert het zijn rechten te verhogen door UAC te omzeilen met behulp van de COM Elevation Moniker”, legt Proofpoint uit. “Bovendien brengt Cruciferra persistentie tot stand door naar de registersleutel SoftwareMicrosoftWindowsCurrentVersionRun te schrijven met de standaardwaarde ‘putty’. Dit zorgt ervoor dat Cruciferra blijft werken nadat het systeem opnieuw is opgestart.”
De uiteindelijke lading wordt in het geheugen geladen met behulp van een variant van Process Ghosting, die op een hoog niveau verwijst naar een geavanceerde malware-ontwijkingstechniek op Windows waarbij kwaadaardige code wordt uitgevoerd vanuit een tijdelijk bestand dat van de schijf wordt verwijderd voordat het proces start. Dit verblindt op zijn beurt beveiligingsproducten omdat er geen “bestand” is om te scannen.
Cruciferra voegt een extra laag van verfijning toe door ZwQueryVirtualMemory hooks te patchen en door te proberen met de NtManageHotPatch-routine te knoeien om de verwijdering van het bestand te verbergen en integriteitscontroles te neutraliseren.
“Hoewel cryptors al lang worden gebruikt om detectie te omzeilen en de slagingspercentages voor het afleveren en uitvoeren van malware te vergroten, onderscheidt Cruciferra zich door zijn uitgebreide en unieke mogelijkheden om verdediging te ontwijken, zijn modulaire ontwerp en zijn zeer aangepaste en gevarieerde benadering van de bescherming van payloads”, besluit Proofpoint.