Malware · 63 giorni fa
Non si tratta di un altro RAT da inseguire per hash. Il punto è più alto nella catena: un crypter commerciale sta rendendo l’evasione un servizio riutilizzabile, così gruppi diversi possono spedire malware commodity con wrapper diversi e payload quasi intercambiabili. In pratica, il livello da osservare non è più il singolo campione, ma il meccanismo condiviso che lo nasconde.
Proofpoint descrive Cruciferra come un servizio in sviluppo attivo, già usato in decine di campagne e venduto a livelli da 450 a 2.000 dollari al mese. I campioni osservati usano DLL side-loading, process ghosting, un driver firmato vulnerabile per zittire la telemetria e oltre 90 routine di cifratura custom per coprire AsyncRAT, Agent Tesla, Remcos, XWorm, ValleyRAT e Snake Keylogger; una parte dei campioni sembra persino di test, segno di un’offerta ancora in evoluzione.
Per chi difende ambienti Windows che si affidano a kernel hook o alla fiducia nei signed driver, il rischio è sistemico: i controlli pensati per vedere il payload diventano il bersaglio da neutralizzare, e la stessa evasione può riapparire in campagne diverse con volti sempre nuovi.
2 fonti che coprono questa storia
Cruciferra Crypter Uses BYOVD and Process Ghosting to Hide Windows Malware
Cruciferra uses BYOVD, API unhooking, and Process Ghosting to hide RAT and stealer payloads delivered through phishing campaigns
Cruciferra Crypter Uses Process Ghosting to Evade Detection
Cruciferra crypter used process ghosting and 90 custom ciphers to hide payloads for multiple actors
Part of the PlainSec briefing for 2026-07-28