Почему Cruciferra стал самым опасным крипт-сервисом для Windows-малвари?

На теневых форумах киберпреступности появился инструмент, который его создатели без стеснения называют «самым смертоносным крипт-сервисом». Аналитики Proofpoint — Крис Уэйкелин, Георгий Младенов и Кайл Куччи — на прошлой неделе опубликовали разбор Cruciferra Crypter, и судя по их данным, реклама недалека от истины. Сервис написан на платформе Mono, продаётся по подписке от 450 до 2000 долларов в месяц и с осени 2025 года успел разойтись между несколькими совершенно не связанными друг с другом преступными группировками. Это не малварь конкретной банды — это инструмент, который покупают все, кому нужно спрятать вредонос от антивируса и EDR.
Технически Cruciferra построен на нескольких слоях защиты, и каждый из них решает свою задачу. Инструмент использует непрямые системные вызовы вместо обычных, снимает хуки с API и таблицы адресов импорта (IAT) — классический приём, чтобы обмануть мониторинг со стороны защитных решений. Отдельного внимания заслуживает применение техники BYOVD — «принеси свой уязвимый драйвер». В данном случае используется драйвер GoFlyDrv.sys, с помощью которого крипт-сервис завершает процессы систем безопасности прямо на уровне ядра. Если малварь запускается без прав администратора, Cruciferra проверяет уровень привилегий и обходит UAC через механизм COM Elevation Moniker — способ достаточно старый, но всё ещё рабочий.
Закрепление в системе организовано без изысков: создаётся ключ в разделе Software\Microsoft\Windows\CurrentVersion\Run, значение называется «putty» — маскировка под безобидную утилиту для SSH-подключений, которую многие администраторы держат на машине годами. После перезагрузки вредонос запускается снова, как ни в чём не бывало.
Самая интересная часть — кастомизированная реализация Process Ghosting. Суть техники в том, что полезная нагрузка выполняется из временного файла, который удаляется ещё до старта самого процесса. На диске в момент сканирования просто нечего искать — файла уже нет. Но разработчики Cruciferra пошли дальше стандартной реализации: они патчат хуки ZwQueryVirtualMemory и вмешиваются в работу процедуры NtManageHotPatch, чтобы скрыть сам факт удаления файла и обойти проверки целостности. К этому добавляются скрытие консольных окон, отключение системных уведомлений пользователю и обязательная загрузка через DLL side-loading — то есть подмену легитимной библиотеки вредоносной.
Отдельная головная боль для аналитиков — система шифрования. Cruciferra не использует один и тот же алгоритм из сборки в сборку. Вместо этого он собирает шифровальные процедуры динамически, комбинируя известные хэш-функции, генераторы псевдослучайных чисел и алгоритмы шифрования в разных сочетаниях. Получается полиморфный результат: каждый образец выглядит по-своему, сигнатурный анализ буксует, а статический разбор превращается в отдельную исследовательскую задачу для каждого случая.
Список семейств вредоносного ПО, которое распространяется через этот крипт-сервис, впечатляет разнообразием:
    []Agent Tesla
    []AsyncRAT
    []DarkCloud Stealer
    []Formbook
    []Phantom Stealer
    []Remcos RAT
    []Snake Keylogger
    []ValleyRAT
    []XLoader
    []XWorm
    []zgRAT
    []AdaptixC2 — в рамках отдельной кампании
Основной вектор проникновения — фишинг, причём доставка выстроена гибко: полезная нагрузка либо сразу падает на диск зашифрованным файлом, либо подтягивается с сервера злоумышленников уже после первого контакта с жертвой. Масштаб кампаний варьируется от нескольких сотен до тысяч писем за раз — расчёт скорее на количество, чем на точечность. Под удар попадают финансовые организации, здравоохранение, госструктуры, образовательные учреждения и промышленные предприятия.
Одна из выявленных кампаний ориентирована на Индию и построена вокруг налоговой тематики. За ней стоит группа TA4922, китайскоязычный кластер, чья активность пересекается с известной группой Silver Fox. Жертвам — налогоплательщикам, налоговым консультантам и финансовым отделам компаний — рассылают письма о подоходном налоге, ведущие на подконтрольные злоумышленникам страницы с ZIP-архивами. Proofpoint зафиксировал четыре волны этой кампании в период с апреля по начало июня 2026 года. Ранее об этой активности писали Seqrite Labs и Cyderes Howler Cell; в Seqrite её отслеживают под названием Operation DragonReturn.
Вторая кампания эксплуатирует доверие к государственным структурам США — письма маскируются под сообщения от Управления социального обеспечения (SSA). В мае 2026 года через эту схему распространялись XWorm и AdaptixC2. Третья кампания, зафиксированная в конце июня 2026 года, бьёт по гостиничному и туристическому бизнесу — под предлогом жалоб гостей на клопов в номерах жертвам подсовывали zgRAT.
В Proofpoint отмечают, что Cruciferra выделяется на фоне других крипт-сервисов именно сочетанием техник обхода защиты, модульной архитектурой и тем, насколько по-разному инструмент упаковывает каждую полезную нагрузку. По сути, речь идёт о заметном шаге вперёд в развитии рынка «крипторов как услуги» — модели, которая позволяет самым разным преступным группам получать доступ к продвинутым методам маскировки, не разрабатывая их самостоятельно.


Новое на сайте

Ссылка