Cruciferra-Crypter umgehen Erkennung, um Malware auszuliefern

Proofpoint hat Cruciferra entdeckt, einen hochentwickelten Crypter, der zur Auslieferung von Malware über Phishing-Kampagnen eingesetzt wird.

Written By
Ken Underhill
Ken Underhill
Jul 21, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Proofpoint-Forscher haben Cruciferra identifiziert, einen hochentwickelten Crypter-Dienst, der von mehreren Cybercrime-Gruppen zur Auslieferung von Remote-Access-Trojanern (RATs) und informationstehlender Malware eingesetzt wird. 

Ihre Analyse zeigt, wie sich Malware-as-a-Service-Angebote weiterentwickeln: Sie erschweren die Erkennung bösartiger Payloads und ermöglichen zugleich einem breiteren Spektrum von Bedrohungsakteuren, erfolgreiche Kampagnen zu starten.

Die wichtigsten Erkenntnisse zum Cruciferra-Crypter

  • Cruciferra ist ein hochentwickelter Crypter-Dienst, der von mehreren Cybercrime-Gruppen zur Auslieferung von RATs und informationstehlender Malware eingesetzt wird.
  • Er nutzt fortschrittliche Techniken zur Umgehung von Sicherheitsmechanismen, darunter BYOVD, Process Ghosting und mehr als 90 Verschlüsselungsvarianten, um Sicherheitswerkzeuge zu umgehen.
  • Proofpoint beobachtete, wie Cruciferra Malware wie AsyncRAT, XWorm, AgentTesla, Remcos und zgRAT über mehrere Phishing-Kampagnen auslieferte.
  • Finanzdienstleister, Gesundheitswesen und Behörden gehörten zu den Branchen, die in den beobachteten Kampagnen am häufigsten angegriffen wurden.
  • Unternehmen sollten fortschrittliche E-Mail-Sicherheit, verhaltensbasierte Endpoint-Erkennung, zeitnahe Patches und Schulungen zur Phishing-Sensibilisierung kombinieren, um das Risiko durch hochentwickelte Malware-Auslieferungskampagnen zu senken.

Was ist der Cruciferra-Crypter?

Crypter sind darauf ausgelegt, Malware vor Sicherheitswerkzeugen zu verbergen, indem sie Payloads vor der Ausführung verschlüsseln oder verschleiern. 

Laut Proofpoint geht Cruciferra weit über herkömmliche Crypter hinaus, indem der Dienst fortschrittliche Techniken zur Umgehung von Abwehrmaßnahmen, umfassenden Payload-Schutz und kontinuierliche Weiterentwicklung kombiniert. 

Die Forscher identifizierten sowohl Produktions- als auch Testvarianten, was darauf hindeutet, dass sich der Dienst aktiv weiterentwickelt, während die Betreiber neue Funktionen hinzufügen und bestehende Features verfeinern.

Cruciferra wurde erstmals Ende 2025 in Untergrundforen der Cyberkriminalität zum Verkauf angeboten; die Abonnementstufen reichten je nach verfügbaren Funktionen von etwa 450 bis 2.000 US-Dollar pro Monat. 

Der Dienst wirbt damit, Windows Defender, SmartScreen, die Sicherheitsmechanismen von Chrome und Antivirensoftware umgehen zu können.

Advertisement

Wie Cruciferra fortschrittliche Techniken zur Umgehung von Abwehrmaßnahmen einsetzt 

Proofpoint stellte fest, dass Cruciferra in Mono geschrieben ist und mehrere Techniken integriert, die darauf ausgelegt sind, Endpoint-Detection-and-Response-Plattformen (EDR), Antivirenprodukte, Sandboxes und forensische Analysen zu umgehen.

Zu seinen Fähigkeiten gehören indirekte Systemaufrufe, das Aufheben von Hooks in APIs und der Import Address Table (IAT), die Eskalation von Berechtigungen und Persistenzmechanismen. 

Außerdem nutzt der Dienst Bring-Your-Own-Vulnerable-Driver-Techniken (BYOVD), um legitime, aber verwundbare Treiber zu missbrauchen und Sicherheitssoftware zu deaktivieren. 

Cruciferra verbirgt zudem Konsolenfenster, entfernt Hooks zur Sicherheitsüberwachung, repariert veränderte Systemtabellen und nutzt angepasstes Process Ghosting, um Payloads auszuführen und dabei forensische Spuren zu minimieren.

Zu den bemerkenswertesten Erkenntnissen gehört der Payload-Schutz von Cruciferra. 

Die Forscher identifizierten mehr als 90 verschiedene Verschlüsselungsvarianten, die zum Schutz von Payloads und eingebetteten Zeichenfolgen eingesetzt werden. 

Statt standardisierte kryptografische Algorithmen zu verwenden, kombiniert der Dienst Komponenten aus mehreren Verschlüsselungsverfahren. Dadurch entstehen stark variierende Samples, die einer signaturbasierten Erkennung entgehen und die Analyse erschweren. 

Cruciferra liefert in Kampagnen mehrere Malware-Familien aus 

Die Forscher beobachteten Dutzende Kampagnen, in denen Cruciferra zur Verbreitung einer großen Bandbreite kommerziell verfügbarer Malware eingesetzt wurde, darunter AsyncRAT, AgentTesla, XLoader, XWorm, Formbook, Phantom Stealer, Remcos und zgRAT.

Die meisten beobachteten Kampagnen basierten auf Phishing-E-Mails, die Empfänger auf von Angreifern kontrollierte Websites oder zu bösartigen Archiven führten. 

Je nach Ziel der Kampagne lud Cruciferra die Payloads entweder von Staging-Servern herunter oder legte sie direkt auf den Systemen der Opfer ab.

Die Kampagnen umfassten Hunderte bis Tausende E-Mails und wurden mehreren voneinander unabhängigen Bedrohungsakteuren zugeschrieben, was die weite Verbreitung des Dienstes zeigt. 

Advertisement

Obwohl die Kampagnen weitgehend opportunistisch waren, stellte Proofpoint wiederholte Angriffe auf Organisationen im Finanzdienstleistungssektor, im Gesundheitswesen und im öffentlichen Sektor fest.

Social Engineering befeuert Cruciferra-Malwarekampagnen 

Mehrere Kampagnen setzten stark auf vertraute Themen, um die Interaktion der Nutzer zu erhöhen.

In Kampagnen, die dem chinesischsprachigen Bedrohungsakteur TA4922 zugeschrieben wurden, gaben sich die Angreifer mithilfe gefälschter Benachrichtigungen der Income Tax Department als staatliche Steuerbehörden aus. 

Die Opfer wurden auf überzeugend gestaltete Landingpages geleitet, die legitime Behördenportale nachahmten und sie zum Herunterladen von ZIP-Archiven aufforderten, die die Cruciferra-Infektionskette enthielten und letztlich AsyncRAT auslieferten.

Die Forscher beobachteten außerdem Kampagnen, in denen das Branding der US-amerikanischen Social Security Administration missbraucht wurde, um XWorm zu verbreiten, sowie Phishing-E-Mails mit Bezug zum Gastgewerbe, die angeblich Beschwerden von Gästen über Bettwanzen dokumentierten. 

Diese Nachrichten überzeugten die Empfänger, Dateien herunterzuladen, die schließlich Cruciferra installierten und anschließend zgRAT luden.

Diese Kampagnen zeigen, dass selbst hochentwickelte Dienste zur Malware-Auslieferung weiterhin auf überzeugendes Social Engineering setzen, um den initialen Zugriff zu erlangen.

Wie sich Unternehmen gegen Cruciferra-Malware schützen können 

Die Untersuchung unterstreicht die Bedeutung mehrschichtiger Abwehrmaßnahmen, die sowohl die Malware-Auslieferung als auch Aktivitäten nach einer Kompromittierung abdecken. Unternehmen sollten:

  • Setzen Sie fortschrittliche E-Mail-Sicherheitslösungen ein , um Phishing-Kampagnen und bösartige Anhänge zu erkennen, bevor sie die Nutzer erreichen.
  • Überwachen Sieverdächtiges DLL-Side-Loading, PowerShell-Aktivitäten, Versuche zur Rechteausweitung und BYOVD-Verhalten.
  • Stärken Sie den Endpoint-Schutz mit verhaltensbasierten Erkennungsfunktionen, die bösartige Aktivitäten jenseits herkömmlicher Signaturen identifizieren.
  • Halten Sie Software aktuell, um Möglichkeiten zum Missbrauch von Treibern zu reduzieren.
  • Führen Sie Schulungen zur Sensibilisierung der Nutzer durch , die sich auf Phishing-Kampagnen konzentrieren, bei denen sich Angreifer als Behörden, Steuerbehörden und Kundenkommunikation ausgeben.
  • Testen Sie Pläne zur Reaktion auf Vorfälle und nutzen Sie Simulationstools mit Szenarien zu Phishing-Angriffen.
Advertisement

Zusammen können diese Maßnahmen dazu beitragen, die Widerstandsfähigkeit zu erhöhen und den Schadensradius zu begrenzen.

Fazit: Cruciferra verdeutlicht die Entwicklung der Malware-Bedrohungen 

Mit der Weiterentwicklung von Malware-as-a-Service kombinieren Dienste wie Cruciferra fortschrittliche Umgehungstechniken mit skalierbarem Phishing, um die Malware-Auslieferung zu verbessern. 

Obwohl die von Cruciferra ausgelieferten Malware-Familien gut bekannt sind, können die fortschrittlichen Umgehungsfunktionen des Dienstes die Erkennung erschweren und unterstreichen damit den Wert mehrschichtiger Sicherheitskontrollen und verhaltensbasierter Überwachung. 

Da Malware-Auslieferungstechniken immer schwerer zu umgehen sind, Zero Trust-Architekturen können den Zugriff von Angreifern begrenzen und die Auswirkungen kompromittierter Endpoints reduzieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.