flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
$ beitreten
SECURITY
Cruciferra Crypter: Chinesische Cyberkriminelle nutzen BYOVD-Technik

Cruciferra Crypter: Chinesische Cyberkriminelle nutzen BYOVD-Technik

1 min Lesezeit
Rafi GrzonkaRafi Grzonka
TeilenXLinkedInWhatsApp

Cruciferra: Neue Crypter-Welle im Windows-Malware-Ökosystem

Proofpoint hat eine koordinierte Kampagne chinesischer Cyberkrimineller dokumentiert, die gezielt indische Steuerzahler, Steuerberater und Finanzteams mit Phishing-Mails zu Einkommenssteuern anvisieren. Das Besondere: Sie nutzen eine Malware-Verschleierungstechnik namens Cruciferra, die mehreren unabhängigen Cyberkriminal-Clustern zur Verfügung steht.

Wie Cruciferra funktioniert

Der Cruciferra Crypter setzt zwei etablierte, aber effektive Evasion-Techniken ein:

BYOVD (Bring Your Own Vulnerable Driver) – Die Angreifer laden einen legitimen, aber anfälligen Windows-Treiber, um Kernel-Zugriff zu erlangen. Damit umgehen sie User-Mode-Sicherheitsmechanismen und erhalten privilegierte Operationen auf Systemebene.

Process Ghosting – Diese Technik erzeugt einen Prozess aus einer gelöschten Datei, wodurch das laufende Programm in Monitoring-Tools unsichtbar wird. Traditionelle Endpoint Detection and Response (EDR) Systeme können den echten Prozess nicht mit der ursprünglichen Datei verknüpfen.

Breite Verwendung im Untergrund

Was Cruciferra bemerkenswert macht: Es ist kein One-off-Werkzeug für eine einzelne Gruppe. Proofpoint beobachtete, dass verschiedenste, untereinander unabhängige Threat-Akteure denselben Crypter-Service nutzen – ein Zeichen dafür, dass Cruciferra möglicherweise als Malware-as-a-Service (MaaS) oder zumindest im Untergrund gehandelt wird.

Die Lieferkette ist typisch: Phishing-Mail → Cruciferra-verschleierte Payload → Remote-Access-Trojaner oder Information-Stealer. Besonders bei der India-Operation lässt sich ein klares Targeting erkennen – die Social-Engineering-Köder sind speziell auf Steuerthemen zugeschnitten, um Vertrauen aufzubauen.

Implikation für Defender

Für Security-Teams ist relevant: Signature-basierte Erkennung reicht nicht aus. BYOVD und Process Ghosting erfordern verhaltensanalytische Ansätze und Kernel-Level-Monitoring, um verdächtige privilegierte Operationen zu erfassen. Auch das Auditing von Treiber-Laden sollte im Focus stehen.

Die Tatsache, dass solche Evasion-Techniken im kommerziellen Untergrund verfügbar sind, signalisiert eine Reifung der Cyberkriminal-Infrastruktur – weniger spezialisierte Hacker können jetzt Malware deployen, die Enterprise-Schutzmechanismen umgeht.

Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Kompromittierte Hotel-Router als Einfallstor für Microsoft-365-Diebstahl

1 min · 27. Juli

SECURITY

Nono: Open-Source Sandbox für sichere AI-Agenten

1 min · 27. Juli

SECURITY

LLM-Cheating bei Cybersecurity-Tests: Deutlich verbreiteter als angenommen

1 min · 27. Juli