SyncWave Blog
Ciberseguretat 3 min de lectura 62

Cruciferra: El nou crypter que explota vulnerabilitats de Windows

Analitzem com el grup Cruciferra utilitza tècniques avançades de BYOVD i Process Ghosting per evadir la seguretat i desplegar malware en sistemes Windows.

cybersecurity digital lock

La sofisticació tècnica darrere de Cruciferra

El panorama de la ciberseguretat global s'enfronta a una nova amenaça. Segons informes recents de Proofpoint, el grup de ciberdelinqüents vinculat a la Xina ha començat a utilitzar un servei de xifratge avançat conegut com a Cruciferra. Aquest crypter no només oculta programari maliciós, sinó que permet a diversos grups criminals desplegar payloads de forma sigil·losa, evadint les defenses tradicionals dels sistemes operatius.

Aquest descobriment subratlla una tendència preocupant: la democratització d'eines d'atac complexes que faciliten tant l'espionatge com la distribució de ransomware a gran escala.

Tècniques d'evasió: BYOVD i Process Ghosting

El que diferencia Cruciferra d'altres eines convencionals és la seva capacitat per integrar tècniques d'atac d'alt nivell. Per eludir els controls de seguretat, el programari empra dos mètodes principals:

  1. BYOVD (Bring Your Own Vulnerable Driver): Els atacants carreguen controladors legítims però vulnerables al sistema per obtenir privilegis a nivell de kernel, superant les proteccions de seguretat de Windows.
  2. Process Ghosting: Aquesta tècnica permet executar codi maliciós reemplaçant el contingut d'un fitxer després que aquest hagi estat mapejat en memòria, fent que el procés sembli legítim davant dels ulls dels antivirus.

"L'ús d'aquestes tàctiques demostra que els actors d'amenaces estan invertint cada vegada més en l'evasió de la detecció mitjançant l'abús de funcions legítimes del sistema", assenyalen experts en seguretat.

Un risc creixent per a empreses i usuaris

El grup darrere d'aquesta eina ha estat detectat utilitzant esquers relacionats amb impostos per enganyar professionals financers i contribuents, especialment a l'Índia. Aquest tipus de hack demostra que el vector d'entrada segueix sent l'enginyeria social, però el dany potencial es veu multiplicat per l'eficàcia del malware desplegat.

És fonamental recordar que la seguretat a la xarxa no només depèn d'eines passives. Si t'interessa entendre com els atacants evolucionen, pots revisar la nostra anàlisi sobre SourTrade: El nuevo hack que utiliza tu navegador para crear malware, on explorem mètodes similars d'explotació de navegadors.

Recomanacions de mitigació

Per protegir-se contra aquest tipus d'amenaces, les organitzacions han de:

  • Implementar polítiques estrictes de control d'aplicacions (AppLocker o WDAC).
  • Monitorar activament la càrrega de controladors de tercers.
  • Mantenir els sistemes actualitzats per tancar qualsevol vulnerabilitat coneguda que els atacants puguin aprofitar mitjançant tècniques de BYOVD.

En conclusió, l'aparició de Cruciferra és un recordatori que els atacants estan refinant els seus mètodes d'ocultació. La vigilància constant i l'adopció d'un model de seguretat Zero Trust són les millors defenses en un entorn on el malware és cada vegada més difícil de rastrejar.

Compartir:

Comentaris

Carregant comentaris...

Contacte

Tens alguna cosa a dir-nos?

Preguntes, suggeriments o propostes — escriu-nos i et respondrem.