Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Подписанный драйвер должен был защищать систему. Хакеры сделали его убийцей антивирусов. Разбор сервиса Cruciferra

Дата публикации: 21-07-2026 14:33:12

Новые образцы выкладывают на VirusTotal быстрее, чем их успевают распознать и заблокировать.

Основное содержимое страницы с новостью.

Подписанный драйвер должен был защищать систему. Хакеры сделали его убийцей антивирусов. Разбор сервиса Cruciferra

Новые образцы выкладывают на VirusTotal быстрее, чем их успевают распознать и заблокировать.

Чем сложнее вредоносную программу увидеть на диске и в памяти, тем дольше она может оставаться незамеченной, и преступный сервис Cruciferra объединил сразу несколько способов скрытия в одном инструменте. По данным Proofpoint, разные хакерские группы используют его в десятках кампаний с AsyncRAT, Agent Tesla, Remcos, XWorm, ValleyRAT и Snake Keylogger.

Cruciferra продают на форуме Exploit с осени 2025 года. Сервис упаковывает готовые вредоносные программы так, чтобы защитным системам было сложнее распознать их код и остановить запуск. Специалисты Proofpoint нашли как рабочие образцы из реальных атак, так и файлы, которые, предположительно, применялись для тестирования новых функций.

Атака начиналась с ZIP-архива, где находились легитимная программа и вредоносная DLL-библиотека. После запуска программа незаметно подхватывала соседнюю библиотеку. Та проверяла окружение, скрывала настоящую логику среди сотен пустых функций и готовила основную нагрузку.

Перед запуском вредоноса Cruciferra отключал несколько уровней наблюдения со стороны средств защиты. В частности, сервис загружал уязвимый подписанный драйвер GoFlyDrv.sys и через него завершал процессы безопасности. Такой приём называют BYOVD: злоумышленники приносят в систему легальный, но уязвимый драйвер и используют его права для обхода защиты.

Полезная нагрузка хранилась внутри служебного раздела файла и расшифровывалась одной из более чем 90 комбинируемых схем. Cruciferra собирал их из частей алгоритмов Keccak, Threefish и семейства Feistel, поэтому разные образцы редко выглядели одинаково.

Для финального запуска сервис применял модифицированный Process Ghosting. Cruciferra создавал временный файл с вредоносным кодом, запускал на его основе процесс, а затем удалял файл. В памяти процесс продолжал работать, хотя доступного для проверки файла на диске уже не было. Дополнительные изменения заставляли защитные системы получать очищенные сведения о памяти и мешали сверять запущенный образ с исходным файлом.

Одну серию атак Proofpoint связала с китайскоязычной группой TA4922. С конца апреля до начала июня злоумышленники рассылали приманки от имени Налогового управления Индии и доставляли AsyncRAT. Другие кампании имитировали уведомления Управления социального обеспечения США или жалобы постояльцев на клопов в гостиницах.

Чаще всего среди замеченных целей встречались финансовые организации, медицинские учреждения и государственные структуры. 9 июля новые образцы, упакованные Cruciferra, появлялись на VirusTotal каждые несколько минут.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1839 новых вирусов за квартал. Positive Technologies рассказала, как хакеры удвоили арсенал атак на российские компании013.4722-07-2026
2Запирай двери, глуши двигатели. Дыра в безопасности позволяла хакерам перехватывать контроль над арендованными авто01024-07-2026
3«Лаборатория Касперского» обнаружила всплеск атак на Android-устройства россиян0505-08-2025
4В Центре кибербезопасности России сообщили о вирусе для кражи данных с компьютеров Apple0027-04-2021
5Грушко: российские госучреждения и банки подвергаются мощнейшим хакерским атакам0015-11-2018
6Новый «червь» охотится за данными криптокошельков, распространяясь через «флешки»-2719-06-2026
7ФАС России сообщила о хакерской атаке на свои ресурсы0015-11-2018
8Новый «червь» охотится за данными криптокошельков, распространяясь через «флешки»-2619-06-2026
9«Лаборатория Касперского» выявила новую схему кражи данных через приложения для водителей0725-06-2026

Классификация: Наука. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 10. Источник: www.securitylab.ru.