Les chercheurs de Proofpoint ont identifié Cruciferra, un service de chiffrement sophistiqué utilisé par plusieurs groupes cybercriminels pour diffuser des chevaux de Troie d’accès à distance (RAT) et des logiciels malveillants voleurs d’informations.
Leur analyse met en évidence l’évolution continue des offres de logiciels malveillants en tant que service, qui rendent les charges utiles malveillantes plus difficiles à détecter tout en permettant à un éventail plus large d’acteurs malveillants de lancer des campagnes réussies.
- Principaux enseignements concernant le crypteur Cruciferra
- Qu’est-ce que le crypteur Cruciferra ?
- Comment Cruciferra utilise des techniques avancées d’évasion
- Cruciferra diffuse plusieurs familles de logiciels malveillants au fil des campagnes
- L’ingénierie sociale alimente les campagnes de logiciels malveillants de Cruciferra
- Comment les organisations peuvent se protéger contre les logiciels malveillants de Cruciferra
- En résumé : Cruciferra met en évidence l’évolution des menaces liées aux logiciels malveillants
Principaux enseignements concernant le crypteur Cruciferra
- Cruciferra est un service de chiffrement sophistiqué utilisé par plusieurs groupes cybercriminels pour diffuser des RAT et des logiciels malveillants voleurs d’informations.
- Il utilise des techniques avancées d’évasion, notamment BYOVD, Process Ghosting et plus de 90 variantes de chiffrement, pour contourner les outils de sécurité.
- Proofpoint a observé Cruciferra diffuser des logiciels malveillants tels qu’AsyncRAT, XWorm, AgentTesla, Remcos et zgRAT dans le cadre de plusieurs campagnes d’hameçonnage.
- Les services financiers, la santé et les organismes gouvernementaux figuraient parmi les secteurs les plus fréquemment ciblés dans les campagnes observées.
- Les organisations devraient associer une sécurité avancée de la messagerie, une détection comportementale sur les terminaux, l’application rapide des correctifs et la sensibilisation à l’hameçonnage afin de réduire les risques liés aux campagnes sophistiquées de diffusion de logiciels malveillants.
Qu’est-ce que le crypteur Cruciferra ?
Les crypteurs sont conçus pour dissimuler les logiciels malveillants aux outils de sécurité en chiffrant ou en obfusquant les charges utiles avant leur exécution.
Selon Proofpoint, Cruciferra va bien au-delà des crypteurs traditionnels en combinant des techniques avancées d’évasion, une protection étendue des charges utiles et un développement continu.
Les chercheurs ont identifié des variantes de production et de test, ce qui laisse penser que le service évolue activement, ses opérateurs ajoutant de nouvelles fonctionnalités et perfectionnant celles qui existent déjà.
Cruciferra est apparu pour la première fois à la vente sur des forums clandestins de cybercriminalité fin 2025, avec des formules d’abonnement allant d’environ 450 à 2 000 dollars par mois selon les fonctionnalités disponibles.
Le service annonce pouvoir contourner Windows Defender, SmartScreen, les protections de sécurité de Chrome et les logiciels antivirus.
Comment Cruciferra utilise des techniques avancées d’évasion
Proofpoint a constaté que Cruciferra est écrit en Mono et intègre plusieurs techniques conçues pour contourner les plateformes de détection et de réponse sur les terminaux (EDR), les produits antivirus, les bacs à sable et les analyses forensiques.
Ses capacités comprennent notamment les appels système indirects, le débranchement des hooks des API et de la table d’adresses d’importation (IAT), l’élévation de privilèges et des mécanismes de persistance.
Il utilise également des techniques Bring Your Own Vulnerable Driver (BYOVD) pour exploiter des pilotes légitimes mais vulnérables et désactiver les logiciels de sécurité.
Cruciferra dissimule également les fenêtres de console, supprime les hooks de surveillance de la sécurité, répare les tables système modifiées et utilise une technique Process Ghosting personnalisée pour exécuter les charges utiles tout en réduisant au minimum les preuves forensiques.
L’une des découvertes les plus remarquables concerne la protection des charges utiles de Cruciferra.
Les chercheurs ont identifié plus de 90 variantes de chiffrement différentes utilisées pour protéger les charges utiles et les chaînes intégrées.
Au lieu d’utiliser des algorithmes cryptographiques standards, le logiciel combine des composants issus de plusieurs méthodes de chiffrement, créant des échantillons très variables qui échappent à la détection fondée sur les signatures et compliquent l’analyse.
Cruciferra diffuse plusieurs familles de logiciels malveillants au fil des campagnes
Les chercheurs ont observé des dizaines de campagnes utilisant Cruciferra pour distribuer un large éventail de logiciels malveillants courants, notamment AsyncRAT, AgentTesla, XLoader, XWorm, Formbook, Phantom Stealer, Remcos et zgRAT.
La plupart des campagnes observées reposaient sur des e-mails d’hameçonnage qui redirigeaient les destinataires vers des sites contrôlés par les attaquants ou vers des archives malveillantes.
Selon les objectifs de la campagne, Cruciferra téléchargeait les charges utiles depuis des serveurs de transit ou les déposait directement sur les systèmes des victimes.
Les campagnes comptaient de quelques centaines à plusieurs milliers d’e-mails et étaient attribuées à plusieurs acteurs malveillants sans lien entre eux, ce qui témoigne de l’adoption généralisée du service.
Bien que les campagnes aient été largement opportunistes, Proofpoint a relevé un ciblage récurrent d’organisations des secteurs des services financiers, de la santé et du gouvernement.
L’ingénierie sociale alimente les campagnes de logiciels malveillants de Cruciferra
Plusieurs campagnes s’appuyaient largement sur des thèmes familiers pour accroître l’engagement des utilisateurs.
Dans des campagnes attribuées à l’acteur malveillant sinophone TA4922, les attaquants se faisaient passer pour des autorités fiscales gouvernementales au moyen de fausses notifications du service des impôts.
Les victimes étaient dirigées vers des pages d’atterrissage convaincantes imitant des portails gouvernementaux légitimes et les invitant à télécharger des archives ZIP contenant la chaîne d’infection de Cruciferra, qui diffusait finalement AsyncRAT.
Les chercheurs ont également observé des campagnes détournant l’image de marque de la Social Security Administration des États-Unis pour distribuer XWorm, ainsi que des e-mails d’hameçonnage sur le thème de l’hôtellerie prétendant documenter des plaintes de clients concernant des punaises de lit.
Ces messages convainquaient les destinataires de télécharger des fichiers qui installaient finalement Cruciferra avant de charger zgRAT.
Ces campagnes montrent que même les services sophistiqués de diffusion de logiciels malveillants continuent de s’appuyer sur une ingénierie sociale convaincante pour obtenir l’accès initial.
Comment les organisations peuvent se protéger contre les logiciels malveillants de Cruciferra
Cette étude renforce l’importance de défenses en profondeur couvrant à la fois la diffusion des logiciels malveillants et les activités post-compromission. Les organisations devraient :
- Déployer des solutions avancées de sécurité des e-mails pour identifier les campagnes d’hameçonnage et les pièces jointes malveillantes avant qu’elles n’atteignent les utilisateurs.
- Surveiller le chargement latéral de DLL suspectes, l’activité PowerShell, les tentatives d’élévation de privilèges et les comportements BYOVD.
- Renforcer la protection des terminaux grâce à des capacités de détection comportementale qui identifient les activités malveillantes au-delà des signatures traditionnelles.
- Maintenir les logiciels à jour afin de réduire les possibilités d’exploitation abusive des pilotes.
- Mener des formations de sensibilisation des utilisateurs axées sur les campagnes d’hameçonnage usurpant l’identité d’organismes gouvernementaux, d’autorités fiscales et de services clients.
- Tester les plans de réponse aux incidents et utiliser des simulation pour les attaques d’hameçonnage.
Ensemble, ces mesures peuvent contribuer à renforcer la résilience et à limiter l’ampleur des dommages.
En résumé : Cruciferra met en évidence l’évolution des menaces liées aux logiciels malveillants
À mesure que les logiciels malveillants en tant que service évoluent, des services comme Cruciferra associent une évasion avancée à un hameçonnage à grande échelle pour améliorer la diffusion des logiciels malveillants.
Bien que les familles de logiciels malveillants qu’il diffuse soient bien connues, les capacités avancées d’évasion de Cruciferra peuvent rendre la détection plus difficile, ce qui confirme la valeur de contrôles de sécurité en profondeur et de la surveillance comportementale.
À mesure que les techniques de diffusion des logiciels malveillants deviennent plus furtives, les architectures Zero Trust peuvent contribuer à limiter l’accès des attaquants et à réduire l’impact des terminaux compromis.





