Nhóm tội phạm mạng có liên quan đến Trung Quốc, đứng sau các chiến dịch phishing liên quan đến thuế thu nhập nhắm vào người nộp thuế, chuyên gia thuế và các nhóm tài chính doanh nghiệp tại Ấn Độ, đã bị phát hiện sử dụng một dịch vụ crypter tinh vi mang tên Cruciferra.
Theo một phân tích mới từ Proofpoint, Cruciferra đã được nhiều nhóm đe dọa tội phạm mạng không liên quan khác nhau sử dụng để phân tán hàng loạt remote access trojans (RATs) và malware đánh cắp thông tin (information stealer).
"Cruciferra được viết bằng Mono và sở hữu nhiều kỹ thuật được thiết kế để tránh né việc phát hiện, phân tích và các nỗ lực ứng phó sự cố," công ty bảo mật doanh nghiệp cho biết trong một phân tích được công bố vào tuần trước.
Các kỹ thuật này bao gồm sử dụng indirect system calls, unhooking API và Import Address Table (IAT), can thiệp EDR dựa trên kỹ thuật bring-your-own-vulnerable-driver (BYOVD), leo thang đặc quyền, cơ chế duy trì sự hiện diện (persistence), và một bản thực thi tùy chỉnh của Process Ghosting được sử dụng để chạy payload trong khi giảm thiểu các dấu vết pháp chứng (forensic artifacts).
Crypters đóng vai trò quan trọng trong hệ sinh thái tội phạm mạng vì chúng cho phép các tác nhân xấu làm xáo trộn (obfuscate) payload của mình, tránh bị phát hiện và cải thiện tỷ lệ phân tán malware thành công.
Khả năng mã hóa đa hình và tinh vi
Mặc dù nhấn mạnh vào việc bảo vệ payload, Cruciferra còn hỗ trợ nhiều quy trình mã hóa tùy chỉnh dường như được tạo ra và lắp ghép một cách linh hoạt từ các thuật toán mã hóa đã có sẵn, từ đó tạo ra sự biến đổi giữa các mẫu malware và làm phức tạp hóa quá trình phân tích tĩnh cũng như phát hiện dựa trên chữ ký (signature-based detections).
"Thuật toán được sử dụng để mã hóa payload và các chuỗi ký tự trong mỗi bộ mẫu là khác nhau, và có sự biến đổi rất lớn giữa các thuật toán này, điều đó có nghĩa là chúng có thể được tạo ra một cách ngẫu nhiên (đa hình) từ các thành phần của các thuật toán hashing, PRNG và cipher nổi tiếng," các nhà nghiên cứu Chris Wakelin, Georgi Mladenov và Kyle Cucci nhận định.
Dịch vụ này đã được quảng cáo trên thế giới ngầm tội phạm mạng là "crypter gây chết người nhất" với giá từ 450 USD đến 2.000 USD mỗi tháng. Nó lần đầu tiên được chào bán vào mùa thu năm 2025. Một số dòng malware phổ biến được phân phối qua Cruciferra bao gồm Agent Tesla, AsyncRAT, DarkCloud Stealer, Formbook, Phantom Stealer, Remcos RAT, Snake Keylogger, ValleyRAT, XLoader, XWorm và zgRAT.
Các chiến dịch tấn công và mục tiêu
Các chiến dịch sử dụng crypter này chủ yếu dùng phishing làm vector truy cập ban đầu, với công cụ này tích hợp khả năng linh hoạt để thả một payload đã mã hóa xuống đĩa hoặc tải nó xuống từ một máy chủ staging. Hoạt động này được đánh giá là mang tính cơ hội, tiếp cận từ hàng trăm đến hàng nghìn tin nhắn mỗi chiến dịch. Các mục tiêu chính bao gồm các lĩnh vực dịch vụ tài chính, y tế, chính phủ, giáo dục và sản xuất.
Một chiến dịch như vậy đã được quy kết cho tác nhân tội phạm mạng nói tiếng Trung mang tên TA4922, nhóm có một số điểm tương đồng với một nhóm đe dọa sung mãn khác là Silver Fox. Chiến dịch này sử dụng các mồi nhử chủ đề thuế để dẫn dụ nạn nhân đến các trang web giả mạo do kẻ tấn công kiểm soát, nơi lưu trữ các tệp ZIP để phát tán malware. Bốn chiến dịch như vậy đã được xác định từ tháng 4 đến đầu tháng 6 năm 2026.
Cuộc tấn công này cũng đã được Seqrite Labs và Cyderes Howler Cell ghi nhận chi tiết vào đầu tháng này. Seqrite Labs đang theo dõi hoạt động này dưới tên gọi Operation DragonReturn.
Các chiến dịch khác quan sát được có sử dụng Cruciferra bao gồm:
- Email giả mạo Cục An sinh Xã hội Hoa Kỳ (SSA) để phát tán XWorm và AdaptixC2 (tháng 5 năm 2026).
- Email sử dụng các chủ đề liên quan đến rệp giường và khiếu nại của khách để nhắm vào các tổ chức trong ngành khách sạn, du lịch và phát tán zgRAT (cuối tháng 6 năm 2026).
Kỹ thuật tránh né và thực thi Payload
Bất kể trong chiến dịch nào, Cruciferra luôn được thực thi thông qua DLL side-loading, đồng thời tận dụng các kỹ thuật tránh né và chống phân tích để không bị phát hiện. Điều này bao gồm ẩn cửa sổ console, unhooking các hàm Windows API để giảm khả năng bị quan sát, indirect system calls, vô hiệu hóa thông báo người dùng và lạm dụng driver "GoFlyDrv.sys" như một phần của cuộc tấn công BYOVD để chấm dứt các tiến trình bảo mật.
"Cruciferra kiểm tra xem nó có đang chạy với đặc quyền Administrator hay không, nếu không, nó sẽ cố gắng leo thang đặc quyền bằng cách vượt qua UAC thông qua COM Elevation Moniker," Proofpoint giải thích. "Ngoài ra, Cruciferra thiết lập sự hiện diện lâu dài bằng cách ghi vào registry key Software\Microsoft\Windows\CurrentVersion\Run với giá trị mặc định là 'putty'. Điều này đảm bảo Cruciferra sẽ chạy sau khi hệ thống khởi động lại."
Payload cuối cùng được nạp vào bộ nhớ bằng một biến thể của Process Ghosting. Về cơ bản, đây là một kỹ thuật tránh né malware tiên tiến trên Windows, nơi mã độc được thực thi từ một tệp tạm thời bị xóa khỏi đĩa trước khi tiến trình bắt đầu. Điều này khiến các sản phẩm bảo mật bị "mù" vì không có "tệp" nào để quét.
Cruciferra còn thêm một lớp tinh vi khác bằng cách vá các hook ZwQueryVirtualMemory và cố gắng can thiệp vào quy trình NtManageHotPatch để che giấu việc xóa tệp và vô hiệu hóa các kiểm tra tính toàn vẹn.
Proofpoint kết luận: "Mặc dù các crypter từ lâu đã được sử dụng để tránh bị phát hiện, Cruciferra vẫn tạo nên sự khác biệt nhờ khả năng phòng thủ rộng rãi và độc đáo, thiết kế modular, cùng cách tiếp cận tùy chỉnh cao và đa dạng trong việc bảo vệ payload."