Cruciferra: Crypter tinh vi sử dụng kỹ thuật BYOVD và Process Ghosting để ẩn giấu mã độc
Các nhà nghiên cứu bảo mật vừa phát hiện Cruciferra, một dịch vụ crypter cao cấp được các nhóm tội phạm mạng sử dụng để phát tán nhiều loại malware, nhờ vào các kỹ thuật né tránh EDR và bảo mật tiên...
- Giọng nữ Bắc
Một dịch vụ crypter tinh vi có tên gọi Cruciferra đang trở thành công cụ đắc lực cho nhiều nhóm tội phạm mạng trong việc phát tán các loại mã độc như Remote Access Trojans (RAT) và phần mềm đánh cắp thông tin (information stealer). Theo phân tích từ Proofpoint, công cụ này được thiết kế với khả năng né tránh các giải pháp bảo mật hiện đại một cách ấn tượng.
Các kỹ thuật né tránh và tấn công đặc trưng
Cruciferra được viết bằng ngôn ngữ Mono, tích hợp hàng loạt kỹ thuật để qua mặt các hệ thống phát hiện và ứng phó sự cố. Những điểm đáng chú ý bao gồm:
- BYOVD (Bring Your Own Vulnerable Driver): Lạm dụng driver
GoFlyDrv.sysđể can thiệp vào các tiến trình của phần mềm bảo mật (EDR). - Process Ghosting: Kỹ thuật thực thi mã độc từ các tệp tạm thời đã bị xóa khỏi ổ đĩa trước khi tiến trình khởi chạy, khiến các công cụ quét tệp tin truyền thống trở nên vô hiệu.
- Né tránh phân tích: Sử dụng indirect system calls, gỡ bỏ hook của Windows API (IAT unhooking) và các thuật toán mã hóa đa hình (polymorphic) được tạo ngẫu nhiên cho từng mẫu mã độc, gây khó khăn cho việc phân tích tĩnh và nhận diện dựa trên chữ ký.
- Leo thang đặc quyền: Tự động kiểm tra quyền quản trị và thực hiện bypass UAC thông qua COM Elevation Moniker nếu cần thiết.
Mô hình hoạt động và mục tiêu
Được rao bán trên các diễn đàn ngầm từ cuối năm 2025 với mức giá từ 450 đến 2.000 USD mỗi tháng, Cruciferra đã được sử dụng trong nhiều chiến dịch tấn công nhắm vào các lĩnh vực tài chính, y tế, chính phủ và sản xuất. Các chiến dịch này thường bắt đầu bằng hình thức phishing, sử dụng các tài liệu giả mạo liên quan đến thuế hoặc thông báo hành chính để lừa người dùng tải về mã độc.
Một trong những nhóm tội phạm đáng chú ý sử dụng công cụ này là TA4922 (có liên quan đến nhóm Silver Fox), với các chiến dịch nhắm vào người nộp thuế tại Ấn Độ. Ngoài ra, Cruciferra còn được ghi nhận trong các chiến dịch giả mạo cơ quan chính phủ Mỹ hoặc các email khiếu nại dịch vụ để phát tán các dòng malware như XWorm, AsyncRAT, Agent Tesla và Remcos RAT.
Các chuyên gia bảo mật nhấn mạnh rằng, dù crypter không phải là khái niệm mới, nhưng Cruciferra nổi bật nhờ thiết kế dạng module linh hoạt và khả năng tùy biến cao trong việc bảo vệ payload, tạo ra thách thức lớn cho các đội ngũ vận hành an ninh mạng trong việc phát hiện và ngăn chặn kịp thời.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.