Çin bağlantılı siber suç grubu, Hint vergi mükelleflerini, vergi profesyonellerini ve kurumsal finans ekiplerini hedef alan gelir vergisi temalı kimlik avı tuzaklarında Cruciferra adlı gelişmiş bir crypter hizmeti kullanıyor.
Proofpoint'in yeni analizine göre Cruciferra, birbirinden bağımsız çeşitli siber suç grupları tarafından uzaktan erişim truva atları (RAT) ve bilgi hırsızı kötü amaçlı yazılımları dağıtmak için kullanıldı.
Kurumsal güvenlik şirketi Proofpoint, geçtiğimiz hafta yayımladığı analizde şu ifadelere yer verdi: "Cruciferra, Mono dilinde yazılmış olup tespit, analiz ve olay müdahale çabalarını engellemek için tasarlanmış çok sayıda teknik içeriyor. Bunlar arasında dolaylı sistem çağrıları, API ve Import Address Table (IAT) unhooking, BYOVD tabanlı EDR müdahalesi, ayrıcalık yükseltme, kalıcılık mekanizmaları ve adli izleri en aza indirirken yükleri çalıştırmak için özelleştirilmiş bir Process Ghosting uygulaması yer alıyor."
Crypters (cryptors olarak da bilinir), siber suç ekosisteminde önemli bir rol oynar çünkü kötü niyetli aktörlerin yüklerini gizlemesine, tespit edilmekten kaçınmasına ve kötü amaçlı yazılım dağıtım başarı oranlarını artırmasına olanak tanır.
Yük korumasına verilen önemin yanı sıra Cruciferra, yerleşik kriptografik algoritmalardan dinamik olarak türetilen ve birleştirilen çeşitli özel şifreleme rutinlerini destekliyor. Bu sayede örnekler arasında farklılıklar oluşturuyor ve statik analiz ile imza tabanlı tespitleri zorlaştırıyor.
Araştırmacılar Chris Wakelin, Georgi Mladenov ve Kyle Cucci'ye göre, "Her bir örnek grubunda yükleri ve dizeleri şifrelemek için kullanılan algoritma farklı ve bu algoritmalar arasında çok büyük bir çeşitlilik var. Bu da algoritmanın muhtemelen iyi bilinen hash, PRNG ve şifreleme algoritmalarının öğelerinden rastgele (polimorfik olarak) üretildiği anlamına geliyor."