Hack Alerta

Serviço de criptografia por assinatura mata EDR e esconde malware em disco

Serviço Cruciferra mata EDR e esconde malware em disco. Análise detalhada das técnicas de evasão, BYOVD e Process Ghosting usadas por criminosos.

Um serviço criminoso chamado Cruciferra está oferecendo a operadores de malware uma maneira de contornar as defesas do Windows. Vendido como um criptógrafo por assinatura por até 2.000 dólares por mês, ele embrulha programas maliciosos para que as ferramentas de segurança tenham dificuldade em inspecionar, bloquear e rastrear. O serviço está ativo desde o outono de 2025 e é anunciado em fóruns subterrâneos.

Mecanismos de evasão avançados

O Cruciferra é escrito em Mono e executa por meio de side-loading de DLL. As vítimas recebem um arquivo compactado com um executável e uma DLL; quando iniciado, o Windows carrega a DLL maliciosa e inicia o criptógrafo. Antes de liberar seu payload, o Cruciferra verifica se está sendo executado em uma sandbox ou máquina virtual de analista. Ele preenche DLLs com funções exportadas inofensivas, esconde janelas de console e remove ganchos de monitoramento de funções do Windows comumente usadas por produtos de detecção e resposta de endpoint (EDR).

Ataque Bring Your Own Vulnerable Driver

Sua opção mais preocupante é um ataque Bring Your Own Vulnerable Driver (BYOVD). O Cruciferra pode soltar um driver vulnerável assinado e enviar comandos de baixo nível que terminam processos de segurança. A abordagem espelha como drivers confiáveis podem matar o EDR, deixando um endpoint muito menos capaz de detectar o que se segue. O criptógrafo também busca direitos de administrador, altera configurações de registro para suprimir notificações do Windows e cria persistência após a reinicialização.

Malware que desaparece

A proteção de payload do Cruciferra é projetada para variação. A Proofpoint encontrou mais de 90 rotinas de criptografia, muitas montadas a partir de partes de algoritmos conhecidos em vez de usadas inalteradas. Cada build pode parecer diferente para um scanner, mesmo quando realiza o mesmo trabalho. O passo final de execução usa uma forma personalizada de Process Ghosting. O malware escreve um payload em um arquivo temporário, marca-o para exclusão, mapeia-o na memória e permite que o Windows remova o artefato do disco.

Indicadores de comprometimento e mitigação

Defensores devem bloquear drivers vulneráveis, manter o Windows e produtos de endpoint atualizados, habilitar o log do PowerShell e verificar cuidadosamente solicitações de download inesperadas, especialmente aquelas usando temas urgentes de impostos ou reclamações. A análise comportamental em sandbox e a caça baseada em YARA para cadeias de construção são mais eficazes do que depender apenas de domínios ou hashes.

Recomendações para CISOs

A adoção de soluções de segurança que detectam comportamento anômalo em tempo real é crucial. A segmentação de rede pode limitar o impacto de um comprometimento. Além disso, a revisão de permissões de aplicativos conectados e a rotação de credenciais após atividade suspeita ajudam a reduzir as aberturas que os operadores de ransomware exploram repetidamente.

Perguntas frequentes

  • Qual o custo do serviço? Até 2.000 dólares por mês.
  • Quais malwares são entregues? Inclui AsyncRAT, XWorm, zgRAT e outros.
  • Como detectar? Análise comportamental e monitoramento de drivers.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.