网络安全公司Proofpoint近日发出警告,一个主要针对印度纳税人、税务专业人士和企业财务团队的钓鱼攻击活动中,攻击者开始使用一种高度隐秘的加密器服务Cruciferra来投递各类远控木马和信息窃取程序。该加密器利用多种先进技术规避检测,给事件响应和样本分析带来巨大干扰。
研究人员指出,Cruciferra基于Mono框架编写,内置间接系统调用、API和导入地址表脱钩、自带漏洞驱动程序的EDR篡改、权限提升、持久化机制,以及一套定制的“进程幻影”实现。所谓进程幻影,是一种让恶意载荷在最小化取证痕迹下执行的技巧,而BYOVD技术则通过加载合法但存有漏洞的驱动,关闭或篡改终端安全产品,从而让后续恶意行为畅通无阻。
![]()
加密器在犯罪生态中向来扮演着掩护角色,Cruciferra在此之上更进一步:其加密例程并非固定,而是动态从已知加密算法中随机拼装,导致不同样本之间的加密逻辑千变万化。Proofpoint的分析师称:“每一组样本用来加密载荷和字符串的算法都不同,变量之大足以说明算法可能是从知名哈希、伪随机数生成器和密码算法中随机组合而成的多态形式。”这种随机性极大地阻挠了基于静态特征和签名的检测手段。
该服务自2025年秋季起在地下市场出售,月费在450美元至2000美元之间,并被宣传为“最致命的加密器”。借助Cruciferra分发的主流恶意软件家族包括Agent Tesla、AsyncRAT、DarkCloud Stealer、Formbook、Phantom Stealer、Remcos RAT、Snake Keylogger、ValleyRAT、XLoader、XWorm和zgRAT等,几乎覆盖了常见的信息窃取和远程控制需求。
攻击活动以钓鱼邮件为主要突破点,邮件量在单次行动中可达数百到数千封,受害者集中在金融服务、医疗健康、政府机构、教育及制造业。Cruciferra支持将加密载荷直接落地到磁盘,也支持从暂存服务器远程下载,以便攻击者灵活调整投递链。Proofpoint评估这些攻击多数属于机会主义行为,但其覆盖面和对高价值行业的针对性仍值得警惕。
在已关联的攻击团伙中,一个编号为TA4922的华语网络犯罪组织被认为与横行多年的Silver Fox存在重叠。该团伙使用税务主题诱饵将受害者引向存放ZIP压缩包的欺诈页面,进而运行恶意软件。已发现至少四起类似活动劫持了报税场景,把正常的财务流程变成入口。Proofpoint的分析提醒用户,对来源不明的税务邮件和附件保持警惕,及时更新安全工具并根据异常行为排查系统,仍是抵御这类高级加密器攻击的有效手段。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.