Proofpointの研究者は、複数のサイバー犯罪グループがリモートアクセス型トロイの木馬(RAT)や情報窃取マルウェアを配信するために利用している、高度なクリプターサービス「Cruciferra」を特定した。
この分析が示すのは、Malware-as-a-Service(サービスとしてのマルウェア)が進化を続け、悪意あるペイロードの検知を困難にする一方で、より幅広い脅威アクターが攻撃キャンペーンを成功させられるようになっていることだ。
Cruciferraクリプターの主なポイント
- Cruciferraは、複数のサイバー犯罪グループがRATや情報窃取マルウェアを配信するために利用している高度なクリプターサービスだ。
- BYOVD、Process Ghosting、90種類を超える暗号化バリエーションなど、高度な回避技術を使い、セキュリティツールを迂回する。
- Proofpointは、複数のフィッシングキャンペーンで、AsyncRAT、XWorm、AgentTesla、Remcos、zgRATなどのマルウェアをCruciferraが配信していることを確認した。
- 確認されたキャンペーンでは、金融サービス、医療、政府機関が特に頻繁に標的となった業種だった。
- 組織は、高度なメールセキュリティ、振る舞いベースのエンドポイント検知、迅速なパッチ適用、フィッシング対策の意識向上を組み合わせ、高度なマルウェア配信キャンペーンによるリスクを低減すべきだ。
Cruciferraクリプターとは
クリプターは、実行前にペイロードを暗号化または難読化し、セキュリティツールからマルウェアを隠すために設計されている。
Proofpointによると、Cruciferraは高度な防御回避技術、広範なペイロード保護、継続的な開発を組み合わせており、従来のクリプターをはるかに上回っている。
研究者は本番用とテスト用の両方のバリエーションを特定しており、運用者が新機能を追加し、既存機能を改良することで、このサービスが現在も活発に進化していることを示唆している。
Cruciferraは2025年後半、アンダーグラウンドのサイバー犯罪フォーラムで初めて販売されているのが確認された。料金は利用できる機能に応じて、月額およそ450ドルから2,000ドルまでのサブスクリプション階層に分かれている。
このサービスは、Windows Defender、SmartScreen、Chromeのセキュリティ保護機能、ウイルス対策ソフトを迂回できるとうたっている。
Cruciferraが高度な防御回避技術を使う仕組み
Proofpointは、CruciferraがMonoで記述され、エンドポイントでの検知と対応(EDR)プラットフォーム、ウイルス対策製品、サンドボックス、フォレンジック分析を迂回するための複数の技術を組み込んでいることを突き止めた。
その機能には、間接システムコール、APIおよびインポートアドレステーブル(IAT)のアンフック、権限昇格、永続化メカニズムなどがある。
また、Bring Your Own Vulnerable Driver(BYOVD)技術を使い、正規だが脆弱なドライバーを悪用してセキュリティソフトを無効化する。
さらにCruciferraは、コンソールウィンドウを隠し、セキュリティ監視用フックを削除し、改変されたシステムテーブルを修復するとともに、カスタマイズしたProcess Ghostingを使ってペイロードを実行し、フォレンジック上の痕跡を最小限に抑える。
特に注目される発見の1つは、Cruciferraによるペイロード保護だ。
研究者は、ペイロードと埋め込み文字列を保護するために使われる90種類を超える暗号化バリエーションを特定した。
標準的な暗号アルゴリズムを使う代わりに、複数の暗号化方式の構成要素を組み合わせることで、サンプルごとの変化が極めて大きくなり、シグネチャベースの検知を逃れ、分析を困難にしている。
Cruciferraはキャンペーンを通じて複数のマルウェアファミリーを配信
研究者は、Cruciferraを使ってAsyncRAT、AgentTesla、XLoader、XWorm、Formbook、Phantom Stealer、Remcos、zgRATなど、幅広い一般的なマルウェアを配布する数十件のキャンペーンを確認した。
確認されたキャンペーンの大半は、受信者を攻撃者が管理するWebサイトや悪意あるアーカイブへ誘導するフィッシングメールに依存していた。
キャンペーンの目的に応じて、Cruciferraはステージングサーバーからペイロードをダウンロードするか、被害者のシステムに直接ドロップした。
キャンペーンの規模は数百通から数千通のメールに及び、複数の無関係な脅威アクターによるものと特定されたことから、このサービスが広く採用されていることが分かる。
キャンペーンはおおむね無差別的だったものの、Proofpointは金融サービス、医療、政府機関の組織が繰り返し標的になっていたと指摘した。
ソーシャルエンジニアリングがCruciferraのマルウェアキャンペーンを促進
複数のキャンペーンでは、ユーザーの反応を高めるため、信頼されているテーマが大いに利用されていた。
中国語話者の脅威アクターTA4922に帰属されるキャンペーンでは、攻撃者は偽の国税当局通知を使い、政府の税務当局になりすました。
被害者は、正規の政府ポータルを模倣した本物らしいランディングページへ誘導され、Cruciferraの感染チェーンを含むZIPアーカイブのダウンロードを促された。その結果、AsyncRATが配信された。
研究者はまた、米国社会保障局(U.S. Social Security Administration)のブランドを悪用してXWormを配布するキャンペーンや、宿泊客からのベッドバグ被害の申し出を記録したと称する、宿泊施設をテーマにしたフィッシングメールも確認した。
こうしたメッセージは受信者を説得してファイルをダウンロードさせ、最終的にCruciferraをインストールした後、zgRATを読み込ませた。
これらのキャンペーンは、高度なマルウェア配信サービスであっても、初期アクセスを獲得するために説得力のあるソーシャルエンジニアリングに依存し続けていることを示している。
組織がCruciferraのマルウェアから身を守る方法
今回の調査は、マルウェアの配信と侵害後の活動の両方に対処する多層防御の重要性を改めて示している。組織は次の対策を講じるべきだ。
- 高度なメールセキュリティソリューションを導入して、ユーザーに届く前にフィッシングキャンペーンや悪意ある添付ファイルを特定する。
- 監視して不審なDLLサイドローディング、PowerShellの活動、権限昇格の試み、BYOVDの挙動を確認する。
- エンドポイント保護を強化し、振る舞いベースの検知機能で従来のシグネチャでは捉えられない悪意ある活動を特定する。
- ソフトウェアを最新の状態に保ち、ドライバー悪用の機会を減らす。
- ユーザー向けのセキュリティ意識向上トレーニングを実施し、政府機関、税務当局、顧客とのやり取りになりすますフィッシングキャンペーンに重点を置く。
- テストし、インシデント対応計画を使い、シミュレーションツールでフィッシング攻撃を想定したシナリオを実行する。
これらの対策を組み合わせることで、レジリエンスを高め、被害範囲を限定できる。
要点:Cruciferraが浮き彫りにする進化するマルウェアの脅威
Malware-as-a-Serviceが進化する中、Cruciferraのようなサービスは高度な回避技術と大規模なフィッシングを組み合わせ、マルウェア配信の効率を高めている。
配信されるマルウェアファミリー自体はよく知られているものの、Cruciferraの高度な回避機能によって検知はより困難になり、多層的なセキュリティ対策と振る舞い監視の価値が改めて浮き彫りになっている。
マルウェア配信技術の回避性が高まる中、ゼロトラストアーキテクチャは攻撃者のアクセスを制限し、侵害されたエンドポイントの影響を軽減するのに役立つ。

