Cruciferra, Windows zararlısını BYOVD ve Process Ghosting ile gizliyor

Anasayfa » Cruciferra, Windows zararlısını BYOVD ve Process Ghosting ile gizliyor
Cruciferra, Windows zararlısını BYOVD ve Process Ghosting ile gizliyor

Windows ortamlarını hedef alan yeni bir crypter hizmeti, çok sayıda uzaktan erişim truva atı ve bilgi hırsızı ailesini gizleyerek dağıtmak için kullanılıyor. Cruciferra adı verilen bu servis, son aylarda özellikle kimlik avı kampanyalarında ortaya çıktı ve finans, sağlık, kamu, eğitim ile üretim sektörlerini hedef alan saldırılarda görüldü.

Son analizlere göre araç; Hindistan’daki vergi mükellefleri, vergi profesyonelleri ve kurumsal finans ekiplerine uzanan oltalama mesajlarında da kullanıldı. Saldırganlar, sahte vergi temalarını taşıyan e-postalar ve ZIP dosyalarıyla kurbanları ele geçirilmiş açılış sayfalarına yönlendiriyor, ardından zararlı yazılımı indiriyor ya da diskte şifreli halde bırakıyor.

Cruciferra’yı inceleyen araştırmacılar, bu servisin farklı ve birbiriyle bağlantısız suç grupları tarafından Agent Tesla, AsyncRAT, DarkCloud Stealer, Formbook, Phantom Stealer, Remcos RAT, Snake Keylogger, ValleyRAT, XLoader, XWorm ve zgRAT gibi yaygın kötü amaçlı yazılımları taşımak için kullandığını belirledi. Hizmet, yeraltı forumlarında aylık 450 ila 2.000 dolar arasında değişen fiyatlarla, “en ölümcül crypter” sloganıyla pazarlanıyordu; satışın ilk kez 2025 sonbaharında açıldığı aktarıldı.

Mono ile yazılan Cruciferra, yalnızca yükü şifrelemekle kalmıyor; tespitten kaçınmak için bir dizi savunma atlatma tekniği de içeriyor. Araştırmacılar, dolaylı sistem çağrıları, API ve Import Address Table kancalarını çözme, Bring Your Own Vulnerable Driver anlamına gelen BYOVD tabanlı EDR bozma, ayrıcalık yükseltme, kalıcılık mekanizmaları ve Process Ghosting’in özel bir uygulamasını bu paketin parçası olarak sıraladı.

Bu yapı, farklı örnekler arasında değişen ve statik analizi zorlaştıran özel şifreleme rutinleriyle de dikkat çekiyor. İncelemeyi yapan Chris Wakelin, Georgi Mladenov ve Kyle Cucci, her örnek kümesinde yük ve dizgi şifrelemesinde kullanılan algoritmanın değiştiğini, bunun da büyük olasılıkla iyi bilinen karma, PRNG ve şifreleme bileşenlerinden türetilen polimorfik bir yapı olduğunu aktardı.

Cruciferra’nın sahada en sık görülen giriş yöntemi kimlik avı oldu. Operatörler, e-postalar üzerinden ilk erişimi sağladıktan sonra aracı ya disk üzerine şifreli dosya bırakacak ya da bir hazırlık sunucusundan indirecek şekilde kullandı. Kampanyaların fırsatçı biçimde yürütüldüğü, her bir dalgada yüzlerce ile binlerce mesajın gönderildiği değerlendirildi.

Belirlenen hedefler arasında finansal hizmetler, sağlık kuruluşları, kamu kurumları, eğitim yapıları ve üretim şirketleri yer aldı. Bir kampanya ise Çince konuşan siber suç aktörü TA4922 ile ilişkilendirildi. Bu aktörün, Silver Fox adlı başka bir üretken tehdit grubu ile kısmi örtüşme gösterdiği ifade edildi.

TA4922’ye bağlanan operasyonlarda vergi temalı lure’lar kullanıldı ve kurbanlar saldırganların kontrolündeki açılış sayfalarından ZIP dosyalarına yönlendirildi. Nisan ayı ile Haziran 2026’nın başı arasında bu tür dört kampanya kayda geçti. Aynı aktivite, Seqrite Labs ve Cyderes Howler Cell tarafından da ayrıntılı biçimde belgelendi; Seqrite Labs bu saldırı zincirini Operation DragonReturn adıyla izliyor.

Cruciferra’nın başka kampanyalarda da kullanıldığı görüldü. Mayıs 2026’daki bir dalga, ABD Sosyal Güvenlik İdaresi’ni taklit eden e-postalarla XWorm ve AdaptixC2 dağıttı. Haziran 2026’nın sonlarına doğru ise yatak böceği ve konuk şikayetleri temalı e-postalarla konaklama ve seyahat sektöründeki kuruluşlar hedef alındı, bu saldırıda zgRAT kullanıldı.

Hangi kampanya olursa olsun, yükün sisteme her zaman DLL side-loading yoluyla çalıştırıldığı aktarıldı. Saldırı zinciri, konsol pencerelerini gizleme, Windows API fonksiyonlarını unhook etme, dolaylı sistem çağrıları kullanma, kullanıcı bildirimlerini kapatma ve güvenlik süreçlerini sonlandırmak için GoFlyDrv.sys sürücüsünü BYOVD saldırısının parçası olarak kötüye kullanma gibi kaçınma teknikleriyle ilerliyor.

Proofpoint, Cruciferra’nın yönetici yetkisi kontrolü yaptığını, yetki yoksa COM Elevation Moniker üzerinden UAC atlatmaya çalıştığını da yazdı. Servis, kalıcılık için Windows kayıt defterindeki Software\Microsoft\Windows\CurrentVersion\Run anahtarına varsayılan değeri “putty” olan bir kayıt ekliyor ve sistem yeniden başlasa da çalışmayı sürdürüyor.

Nihai yük belleğe Process Ghosting’in bir varyantıyla alınıyor. Bu teknik, kötü amaçlı kodun geçici bir dosyadan çalıştırılması ve süreç başlamadan önce dosyanın diskten silinmesi mantığına dayanıyor. Böylece taranacak görünür bir dosya kalmadığı için güvenlik ürünlerinin denetimi zorlaşıyor.

Servis, bu sürece ek olarak ZwQueryVirtualMemory kancalarını yamalıyor ve NtManageHotPatch rutinini bozarak dosya silinmesinin izlerini gizlemeye çalışıyor. Araştırmacılar, bu müdahalelerin bütünlüğe yönelik kontrolleri de etkisizleştirmeyi hedeflediğini belirtti.

Analizi yayımlayan ekip, crypter’ların uzun süredir tespitten kaçınmak ve zararlı yüklerin teslimi ile çalıştırılma başarısını artırmak için kullanıldığını, ancak Cruciferra’nın geniş savunma atlatma kabiliyeti, modüler yapısı ve yük korumada sergilediği özelleştirilmiş yaklaşım nedeniyle ayrıştığını vurguladı.