(in)sicurezza digitale Notizie cybersecurity, malware, ransomware e sicurezza dei dati
Home > Articolo > Cruciferra: il crypter da 2.000 dollari al mese che uccide gli EDR e fa sparire il malware dal disco
Cruciferra: il crypter da 2.000 dollari al mese che uccide gli EDR e fa sparire il malware dal disco

Sui forum underground si vende come “il crypter più letale del sottosuolo”. Cruciferra, in vendita dall’autunno 2025 su Exploit[.]in a partire da 450 dollari al mese fino a 2.000 per la versione completa, non è l’ennesimo offuscatore di malware: secondo un’analisi pubblicata da Proofpoint il 20 luglio, il servizio combina disattivazione degli EDR via driver vulnerabili, syscall indiretti, un motore di cifratura polimorfico con oltre 90 combinazioni di algoritmi e una variante custom della tecnica di Process Ghosting. Il risultato è un payload che gira in memoria senza mai esistere in forma scansionabile su disco.

Un “umbrella service” per decine di gruppi criminali scollegati tra loro

Cruciferra non è legato a un singolo attore: Proofpoint lo descrive come un servizio “ombrello”, utilizzato in decine di campagne indipendenti per proteggere payload molto diversi tra loro, da AsyncRAT e Agent Tesla a Remcos, XWorm, zgRAT, Formbook/XLoader, DarkCloud Stealer, Phantom Stealer, Snake Keylogger e ValleyRAT. Scritto in Mono, il crypter viene sempre eseguito tramite DLL side-loading: la vittima scarica un archivio contenente un eseguibile legittimo in apparenza e una DLL malevola, che viene caricata automaticamente al lancio del programma principale.

Tra i clienti identificati da Proofpoint figura TA4922, gruppo cinese di cybercrime già noto per l’espansione delle proprie campagne a livello globale. Tra fine aprile e inizio giugno 2026, TA4922 ha condotto almeno quattro campagne da poche centinaia di email ciascuna, con esche a tema fiscale che impersonavano l’Income Tax Department indiano per convincere le vittime a scaricare archivi ZIP contenenti il loader di AsyncRAT. Altre campagne osservate hanno sfruttato notifiche fasulle della Social Security Administration statunitense per distribuire XWorm e AdaptixC2 tramite file VHD, mentre una campagna di fine giugno ha usato reclami di ospiti su presunte cimici da letto per colpire il settore alberghiero con zgRAT.

Come Cruciferra acceca gli EDR

Prima ancora di eseguire il payload finale, Cruciferra dedica gran parte del proprio codice a rendersi invisibile agli strumenti di analisi e difesa. Il DLL principale contiene spesso centinaia o migliaia di funzioni esportate fittizie che puntano a codice spazzatura: solo una manciata di export porta effettivamente al codice malevolo, rendendo più difficile per un analista o un sandbox individuare il punto di ingresso reale. Il malware nasconde poi le finestre di console che potrebbero tradire un’infezione, tramite un thread in background che scandisce ripetutamente l’albero dei processi cercando finestre di classe “ConsoleWindowClass” da occultare con ShowWindow e SetWindowPos.

Sul fronte della telemetria, Cruciferra applica un unhooking sistematico delle funzioni monitorate da EDR e antivirus, ripristinando una copia pulita delle DLL di sistema in memoria per rimuovere gli hook installati dai prodotti di sicurezza. Ricorre inoltre a syscall indiretti: legge una copia pulita di ntdll.dll dal disco e ne conserva gli stub in una struttura globale, così da invocare le API senza passare dagli hook inline che gli EDR installano solitamente su ntdll.dll. A completare il quadro, il malware ripara anche eventuali hook sulla Import Address Table (IAT), una tecnica più datata ma qui reintrodotta deliberatamente, e disabilita le notifiche di sistema modificando chiavi di registro come ToastEnabled e Balloon, per impedire che Windows Defender o il Security Center mostrino avvisi visibili all’utente.

BYOVD: un driver forense trasformato in killer di EDR

L’elemento più aggressivo del crypter è l’abuso di driver kernel legittimi ma vulnerabili, tecnica nota come Bring-Your-Own-Vulnerable-Driver (BYOVD). Cruciferra rilascia sul sistema un “helper driver” firmato digitalmente, spesso il driver GoFlyDrv.sys, e lo usa per inviare comandi IOCTL a basso livello che terminano i processi degli agenti EDR individuati scandendo la lista dei processi attivi. In alternativa, gli analisti hanno osservato anche altri driver impiegati con la stessa logica: Core64.sys, HwOs2Ec.sys, LnvMSRIO.sys, MemoryInformer.sys, NTIOLib_X64.sys, ProcessMonitorDriver.sys e selfprot.sys. Trattandosi di driver firmati da produttori legittimi (spesso strumenti diagnostici o di manutenzione hardware), Windows li carica senza obiezioni nonostante le vulnerabilità note che permettono di trasformarli in armi contro gli stessi prodotti di sicurezza che dovrebbero fermarli.

Per elevare i propri privilegi quando non gira già come amministratore, Cruciferra sfrutta inoltre il bypass dello User Account Control tramite COM Elevation Moniker, e garantisce la persistenza scrivendo una voce denominata “putty” nella chiave di registro Run, così da rieseguirsi automaticamente a ogni riavvio del sistema.

Process Ghosting “potenziato”: nessun file da scansionare

Per l’esecuzione finale del payload, Cruciferra adotta una variante della tecnica di Process Ghosting: crea un file temporaneo, lo marca per l’eliminazione tramite NtSetInformationFile, vi scrive il payload malevolo, quindi crea una sezione immagine con NtCreateSection e SEC_IMAGE prima di chiudere l’handle. Il file viene cancellato dal disco dal sistema operativo, ma la sezione di memoria che lo rappresenta resta viva; un processo legittimo viene poi creato in stato sospeso, la sezione “fantasma” vi viene mappata tramite NtMapViewOfSection, e il contesto del thread viene reindirizzato al vero punto di ingresso del payload prima di riprendere l’esecuzione. Il risultato è un processo in esecuzione supportato da un’immagine PE che non è mai esistita su disco in una forma analizzabile.

Cruciferra aggiunge due ulteriori accorgimenti a questa tecnica, già di per sé insidiosa: applica una patch a ZwQueryVirtualMemory in modo che, quando un EDR interroga la regione di memoria “fantasma”, riceva una risposta manipolata che nasconde l’anomalia del file cancellato; e neutralizza NtManageHotPatch, funzione che il sistema operativo può usare per validare l’integrità delle sezioni immagine caricate rispetto al file su disco che le supporta, impedendo così qualunque verifica di coerenza da parte del kernel.

Crittografia su misura: oltre 90 algoritmi ricombinati

Il payload viene conservato nella sezione “.reloc” del binario, codificato in Base16 con un set di caratteri personalizzato, e protetto da uno delle oltre 90 varianti di algoritmi crittografici che Cruciferra può generare combinando componenti presi da cifrari e generatori di numeri pseudocasuali noti: Keccak (SHA-3), convoluzione ciclica, reti Feistel generalizzate, SPECK-128/256 in modalità CTR, PRNG multiply-accumulate, una versione modificata di Threefish-256, combinazioni Xorshift64/middle-square e diverse varianti ARX (Addition-Rotation-XOR). L’unico algoritmo standard rimasto intatto è DES-CBC-PKCS7. Questo approccio “bring your own crypto” rende ogni campione sostanzialmente unico dal punto di vista crittografico, complicando enormemente il rilevamento basato su firme statiche.

Un dettaglio utile ai difensori: i metadati “File Version Information” dei binari generati da Cruciferra contengono spesso stringhe casuali generate combinando due o quattro parole a caso (ad esempio “2026 Colpoplastric Semipreactical Group” nei campi Copyright, Product e Description), un pattern che, unito a firme YARA mirate, ha permesso a Proofpoint di tracciare su VirusTotal nuove build del crypter caricate a intervalli di pochi minuti, segno di un servizio in sviluppo attivo e continuo.

Due righe per i difensori

  • Bloccare il caricamento dei driver kernel noti come vulnerabili tramite la lista di blocco di Microsoft (HVCI/driver blocklist) e strumenti come LOLDrivers, includendo GoFlyDrv.sys e gli altri driver associati a Cruciferra.
  • Monitorare la creazione di sezioni immagine da file marcati per l’eliminazione (NtCreateSection su file con delete-pending) come indicatore di Process Ghosting, oltre a chiamate anomale a NtManageHotPatch.
  • Verificare la presenza della chiave di persistenza “putty” nel Run key del registro, un IOC comportamentale a basso costo di rilevamento.
  • Applicare filtri anti-phishing rafforzati sulle esche a tema fiscale e previdenziale, particolarmente ricorrenti nelle campagne osservate.
  • Dare priorità a soluzioni EDR con protezione kernel indipendente dal proprio agente in user-mode, per resistere a tecniche BYOVD che colpiscono direttamente il processo dell’agente.

Cruciferra conferma una tendenza ormai consolidata nel malware-as-a-service: la sofisticazione tecnica un tempo riservata agli APT state-sponsored è oggi acquistabile con un abbonamento mensile, e la vera barriera all’ingresso per il cybercrime commodity non è più scrivere codice evasivo, ma semplicemente pagare chi lo ha già scritto.

IoC

# Driver BYOVD abusati da Cruciferra (SHA-256)
Core64.sys               17aae57cf6255c7eb169bf62ea67376d9708976eb7831f8cdd0ea38bdcb37dc4
GoFlyDrv.sys              2fdfdd13a0c548bb68c9d5aa8599a9265d4659da3e237fe7a42ac6ac06b9a06a
HwOs2Ec.sys               c4e93449453cf67c5d5605bb8f425207a738a242fdb432d720acc32faa74926c
LnvMSRIO.sys              c5b1e9aafc8f2b4ab05effc00fd43f3114b9ef1d592a086c952793ac4e299809
MemoryInformer.sys        7887e919555fb5948c217556ba149392a72982b1bc427d3db779db9dcbf09ee8
NTIOLib_X64.sys           09bedbf7a41e0f8dabe4f41d331db58373ce15b2e9204540873a1884f38bdde1
ProcessMonitorDriver.sys  5b4f59236a9b950bcd5191b35d19125f60cfb9e1a1e1aa2e4f914b6745dde9df
selfprot.sys              c46e907886e2158cbc453e767183aecf07887b5ac8848f19684451883d69f5f0
# Campagna TA4922 / Cruciferra / AsyncRAT
hxxp://hsahyteiows[.]gu[.]cc
hxxp://yicoweytcbtw[.]gu[.]cc
hxxp://xkcifgieusr[.]gu[.]cc
hxxp://fuaytrwese[.]love
3c181f642e24c28602a87be7f195e2f3d1ffa30b37e20f5121d99f88b22ab80e  (Tax-Number52563.zip, SHA256)
66dbe675480dc229e5b3ab8ad74207f73486e64e57805074f784bb2e01bcb865  (Tax-Number809863.zip, SHA256)
# Campagna XWorm
gatuso[.]duckdns[.]org                                            (C2)
# Campagna zgRAT
digital-magicians[.]com/photo295825092412[.]zip                  (Payload URL)
0zbqnac1t4dv2t2wuodv1m[.]com                                      (C2)
89[.]34[.]90[.]99:56001                                           (C2)
# Persistenza
Registro: HKCU\Software\Microsoft\Windows\CurrentVersion\Run\putty
Condividi: Twitter  |  Facebook  |  LinkedIn
Unisciti alla discussione

Questo è un blog del Fediverso: puoi trovare questo articolo ovunque con @blog@insicurezzadigitale.com e ogni commento/risposta apparirà qui sotto.

Se vuoi commentare su Cruciferra: il crypter da 2.000 dollari al mese che uccide gli EDR e fa sparire il malware dal disco, utilizza la discussione sul Forum.

>> forum community