Cruciferra, un sofisticato servizio di crittografia alla base di molte campagne malware

2026/07/21

Categories: technology

Cruciferra presenta numerose tecniche progettate per eludere rilevamento, analisi e attività di incident response.

hacker malware Cruciferra unsplash

I ricercatori di Proofpoint stanno monitorando Cruciferra, un crypter software impiegato da numerosi attori diminacce indipendenti tra loro. I crypter vengono comunemente utilizzati all’interno dell’ecosistema cybercriminale per occultare payload malevoli, eludere i controlli di sicurezza e incrementare le possibilità di successo nella distribuzione dei malware. Nel corso delle analisi, i ricercatori di Proofpoint hanno identificato campioni sia in fase di produzione che apparentemente di test, comprendenti varianti dotate di funzionalità di debugging e caratteristiche sperimentali.

Sviluppato in Mono, Cruciferra presenta numerose tecniche progettate per eludere rilevamento, analisi e attività di incident response. Tra queste figurano l’utilizzo di chiamate indirette di sistema, l’unhooking di API e Import Address Table (IAT), la manomissione degli EDR basata su Bring-Your-Own–Vulnerable-Driver (BYOVD), l’escalation dei privilegi, i meccanismi di persistenza e un’implementazione personalizzata del Process Ghosting, impiegata per eseguire i payload riducendo al minimo gli artefatti forensi.
Il crypter pone inoltre notevole enfasi sulla protezione dei payload, supportando un’ampia gamma di routine di crittografia personalizzate, molte delle quali sembrano essere assemblate dinamicamente a partire da componenti di algoritmi crittografici consolidati. Questo approccio genera variazioni significative tra i diversi campioni, rendendo più complessa l’analisi statica e le difese basate su firma.

Sebbene i crypter vengano da tempo impiegati per eludere il rilevamento e aumentare i tassi di successo nella distribuzione ed esecuzione dei malware, Cruciferra si distingue per le sue ampie e peculiari capacità di evasione delle difese, per il design modulare e per l’approccio altamente personalizzato e variegato alla protezione dei payload.

Nel corso delle indagini sono state osservate numerose famiglie di malware distribuite attraverso Cruciferra, tra cui diversi remote access trojan e infostealer, cosa che ne mette in evidenza il ruolo di tecnologia abilitante all’interno dell’ecosistema cybercriminale. Proofpoint continuerà a monitorare lo sviluppo e l’adozione di Cruciferra, fornendo aggiornamenti con l’identificazione di nuove capacità e campagne.

>> Home