Cruciferra vende l’evasione come servizio

Non si tratta di un altro RAT da inseguire per hash. Il punto è più alto nella catena: un crypter commerciale sta rendendo l’evasione un servizio riutilizzabile, così gruppi diversi possono spedire malware commodity con wrapper diversi e payload quasi intercambiabili. In pratica, il livello da osservare non è più il singolo campione, ma il meccanismo condiviso che lo nasconde. Proofpoint descrive Cruciferra come un servizio in sviluppo attivo, già usato in decine di campagne e venduto a livelli da 450 a 2.000 dollari al mese. I campioni osservati usano DLL side-loading, process ghosting, un driver firmato vulnerabile per zittire la telemetria e oltre 90 routine di cifratura custom per coprire AsyncRAT, Agent Tesla, Remcos, XWorm, ValleyRAT e Snake Keylogger; una parte dei campioni sembra persino di test, segno di un’offerta ancora in evoluzione. Per chi difende ambienti Windows che si affidano a kernel hook o alla fiducia nei signed driver, il rischio è sistemico: i controlli pensati per vedere il payload diventano il bersaglio da neutralizzare, e la stessa evasione può riapparire in campagne diverse con volti sempre nuovi.

Part of the PlainSec briefing for 2026-07-28

Every edition of this story: Cruciferra vende l’evasione come servizio

Sources