Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Rogue AI Agents, Check Point Exploit, Slopsquatting, ClickFix Lures and More

El CESE pide que se dé prioridad a la prevención ante los incendios forestales en Europa

Un avión de cero emisiones recibe una financiación de 7,3 millones de libras esterlinas del gobierno del Reino Unido

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Cruciferra Crypter utiliza BYOVD y procesa fantasmas para ocultar malware de Windows
Identidad

Cruciferra Crypter utiliza BYOVD y procesa fantasmas para ocultar malware de Windows

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 27, 2026No hay comentarios5 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Se ha observado que un grupo de ciberdelincuencia vinculado a China que se dirige a contribuyentes, profesionales de impuestos y equipos de finanzas corporativas de la India con estafas de phishing relacionadas con el impuesto sobre la renta utiliza un servicio de cifrado avanzado llamado Cruciferra.

Según un nuevo análisis de Proofpoint, Cruciferra es utilizado por una variedad de grupos de amenazas de delitos cibernéticos no relacionados para entregar una variedad de troyanos de acceso remoto (RAT) y malware de robo de información.

«Cruciferra está escrito en Mono y presenta numerosas técnicas diseñadas para evadir los esfuerzos de detección, análisis y respuesta a incidentes», dijo la firma de seguridad empresarial en un análisis publicado la semana pasada.

«Estos incluyen el uso de llamadas indirectas al sistema, API y desconexión de la tabla de direcciones de importación (IAT), manipulación de EDR basada en Bring Your Own Vulnerable Driver (BYOVD), escalada de privilegios, mecanismos de persistencia e implementaciones personalizadas de fantasmas de procesos utilizados para ejecutar cargas útiles con artefactos forenses mínimos».

Los criptográficos (también conocidos como crypters) desempeñan un papel importante en el ecosistema del cibercrimen, ya que permiten a atacantes maliciosos ofuscar cargas útiles, evadir la detección y mejorar la tasa de éxito de la entrega de malware.

A pesar del enfoque de Cruciferra en la protección de la carga útil, admite una variedad de rutinas de cifrado personalizadas que parecen derivarse y ensamblarse dinámicamente a partir de algoritmos criptográficos establecidos, lo que genera variaciones entre muestras y complica el análisis estático o la detección basada en firmas.

Los investigadores Chris Wakelin, Georgi Mladenov y Kyle Cucci dijeron: «Los algoritmos utilizados para cifrar la carga útil y las cadenas en cada conjunto de muestra son diferentes, y la gran variación en estos algoritmos significa que probablemente se generen aleatoriamente (polimórficamente) a partir de elementos de algoritmos hash, PRNG y criptográficos bien conocidos».

El servicio se promociona en el mundo del cibercrimen como el «criptador más letal» por entre 450 y 2.000 dólares al mes. Estuvo disponible para la venta por primera vez en el otoño de 2025. Las familias de malware genérico distribuidas a través de Cruciferra incluyen Agent Tesla, AsyncRAT, DarkCloud Stealer, Formbook, Phantom Stealer, Remcos RAT, Snake Keylogger, ValleyRAT, XLoader, XWorm y zgRAT.

Las campañas que aprovechan los cifradores se basan en el phishing como vector de acceso inicial principal, y la herramienta tiene flexibilidad incorporada para colocar la carga útil cifrada en el disco o descargarla desde un servidor provisional. Esta actividad es oportunista y se estima que llega a cientos o miles de mensajes por campaña. Los objetivos clave incluyen los sectores de servicios financieros, atención médica, gobierno, educación y manufactura.

Se cree que una de esas campañas es la del ciberdelincuente de habla china TA4922, que se superpone en cierta medida con otro prolífico grupo de amenazas llamado Silver Fox. Esto implica el uso de un señuelo con temática fiscal para atraer a las víctimas a una página de inicio controlada por un atacante que aloja un archivo ZIP que distribuye malware. Observamos cuatro campañas de este tipo entre abril y principios de junio de 2026.

Vale la pena mencionar aquí que este ataque fue bien documentado por Seqrite Labs y Cyderes Howler Cell a principios de este mes. Seqrite Labs está rastreando esta actividad bajo el nombre Operation DragonReturn.

Otras campañas observadas utilizando Cruciferra incluyen:

Correos electrónicos que se hacen pasar por la Administración de la Seguridad Social (SSA) de EE. UU. para entregar XWorm y AdaptixC2 (mayo de 2026) Correos electrónicos con temas relacionados con chinches y quejas de huéspedes enviados a organizaciones objetivo de la industria hotelera y de viajes para entregar zgRAT (finales de junio de 2026)

Independientemente de la campaña, Cruciferra siempre se ejecuta mediante descarga de DLL y utiliza técnicas de evasión y antianálisis para pasar desapercibido. Esto incluye ocultar la ventana de la consola, desenganchar las funciones API de Windows para reducir la visibilidad, realizar llamadas indirectas al sistema, desactivar las notificaciones de los usuarios y explotar el controlador ‘GoFlyDrv.sys’ como parte de un ataque BYOVD para finalizar los procesos de seguridad.

«Cruciferra comprueba si se está ejecutando con privilegios de administrador y, si no es así, intenta escalar sus privilegios utilizando un apodo de elevación COM para evitar UAC», explicó Proofpoint. «Además, Cruciferra establece la persistencia escribiendo el valor predeterminado ‘putty’ en la clave de registro Software\Microsoft\Windows\CurrentVersion\Run. Esto garantiza que Cruciferra se ejecute después de reiniciar el sistema».

La carga útil final se carga en la memoria mediante una variante del proceso fantasma. Esto se refiere vagamente a una técnica avanzada de evasión de malware en Windows en la que el código malicioso se ejecuta desde un archivo temporal que se elimina del disco antes de que comience el proceso. Esto ciega a los productos de seguridad porque no hay «archivos» que analizar.

Cruciferra agrega una funcionalidad más avanzada al parchear el gancho ZwQueryVirtualMemory e intentar modificar la rutina NtManageHotPatch para ocultar las eliminaciones de archivos y deshabilitar las comprobaciones de integridad.

«Si bien los cifradores se han utilizado durante mucho tiempo para evadir la detección y aumentar la tasa de éxito en la entrega y ejecución de malware, Cruciferra se diferencia por sus amplias y únicas capacidades de evasión de defensa, su diseño modular y su enfoque altamente personalizado y diverso para la protección de la carga útil», concluye Proofpoint.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleTELESHIM explota C2 Telegram en ataques contra gobiernos de Medio Oriente
Next Article Un avión de cero emisiones recibe una financiación de 7,3 millones de libras esterlinas del gobierno del Reino Unido
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Rogue AI Agents, Check Point Exploit, Slopsquatting, ClickFix Lures and More

julio 27, 2026

TELESHIM explota C2 Telegram en ataques contra gobiernos de Medio Oriente

julio 27, 2026

GitHub agrega un tiempo de reutilización de dependabot de 3 días para limitar la adopción de paquetes dañinos

julio 27, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Rogue AI Agents, Check Point Exploit, Slopsquatting, ClickFix Lures and More

El CESE pide que se dé prioridad a la prevención ante los incendios forestales en Europa

Un avión de cero emisiones recibe una financiación de 7,3 millones de libras esterlinas del gobierno del Reino Unido

Cruciferra Crypter utiliza BYOVD y procesa fantasmas para ocultar malware de Windows

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.