تمت ملاحظة مجموعة الجرائم الإلكترونية المرتبطة بالصين والتي تقف وراء استخدام إغراءات التصيد الاحتيالي المتعلقة بضريبة الدخل والتي تستهدف دافعي الضرائب الهنود ومحترفي الضرائب وفرق تمويل الشركات باستخدام خدمة تشفير متطورة تسمى كروسيفيرا.

وفقًا لتحليل جديد أجرته Proofpoint، تم استخدام Cruciferra من قبل العديد من مجموعات تهديدات مجرمي الإنترنت غير ذات الصلة لتقديم مجموعة واسعة من أحصنة طروادة للوصول عن بعد (RATs) والبرامج الضارة لسرقة المعلومات.

وقالت شركة أمن المؤسسات في تحليل نُشر الأسبوع الماضي: “تم كتابة Cruciferra بلغة Mono وتتميز بالعديد من التقنيات المصممة لتجنب جهود الكشف والتحليل والاستجابة للحوادث”.

“يتضمن ذلك استخدام مكالمات النظام غير المباشرة، وإلغاء ربط واجهة برمجة التطبيقات (API) وجدول عناوين الاستيراد (IAT)، والتلاعب في EDR المستند إلى برنامج التشغيل الخاص بك (BYOVD)، وتصعيد الامتيازات، وآليات الثبات، والتنفيذ المخصص لعملية Ghosting المستخدمة لتنفيذ الحمولات مع تقليل آثار الطب الشرعي.”

تلعب Crypters (المعروفة أيضًا باسم cryptors) دورًا مهمًا في النظام البيئي لمجرمي الإنترنت لأنها تسمح للجهات الفاعلة السيئة بالتعتيم على حمولاتها وتجنب اكتشافها وتحسين معدلات نجاح تسليم البرامج الضارة.

على الرغم من التركيز على حماية الحمولة، تدعم Cruciferra العديد من إجراءات التشفير المخصصة التي تبدو وكأنها مشتقة ومجمعة ديناميكيًا من خوارزميات التشفير القائمة، وبالتالي إدخال اختلافات بين العينات وتعقيد التحليل الثابت بالإضافة إلى الاكتشافات القائمة على التوقيع.

“تختلف الخوارزمية المستخدمة لتشفير الحمولات والسلاسل في كل مجموعة من العينات، وهناك تباين كبير في هذه الخوارزميات، مما يعني أنها ربما يتم إنشاؤها عشوائيًا (متعددة الأشكال) من عناصر التجزئة المعروفة وخوارزميات PRNG والتشفير،” وفقًا للباحثين كريس واكيلين وجورجي ملادينوف وكايل كوتشي.

تم الإعلان عن الخدمة على شبكة الإنترنت الخاصة بالجرائم الإلكترونية باعتبارها “التشفير الأكثر فتكًا” مقابل 450 دولارًا إلى 2000 دولار شهريًا. تم توفيره للبيع لأول مرة في خريف عام 2025. بعض عائلات البرامج الضارة السلعية الموزعة عبر Cruciferra تشمل Agent Tesla وAsyncRAT وDarkCloud Stealer وFormbook وPhantom Stealer وRemcos RAT وSnake Keylogger وValleyRAT وXLoader وXWorm وzgRAT.

لقد استفادت الحملات التي تستفيد من التشفير من التصيد الاحتيالي باعتباره ناقل الوصول الأولي الأساسي، مع دمج الأداة للمرونة لإسقاط حمولة مشفرة على القرص أو تنزيلها من خادم مرحلي. تم تقييم النشاط على أنه انتهازي، حيث يصل إلى ما بين مئات وآلاف الرسائل لكل حملة. وتشمل الأهداف الأساسية قطاعات الخدمات المالية والرعاية الصحية والحكومة والتعليم والتصنيع.

وقد نُسبت إحدى هذه الحملات إلى ممثل الجرائم الإلكترونية الناطق باللغة الصينية TA4922، والذي يشترك في مستوى ما من التداخل مع مجموعة تهديد أخرى غزيرة الإنتاج تسمى Silver Fox. يتضمن ذلك استخدام إغراءات ذات طابع ضريبي لدفع الضحايا إلى الصفحات المقصودة التي يتحكم فيها المهاجم والتي تستضيف ملفات ZIP لتوصيل البرامج الضارة. تم تحديد أربع حملات من هذا القبيل في الفترة ما بين أبريل وأوائل يونيو 2026.

ومن الجدير بالذكر هنا أنه تم توثيق هذا الهجوم بالتفصيل في وقت سابق من هذا الشهر من قبل Seqrite Labs وCyderes Howler Cell. تقوم Seqrite Labs بتتبع النشاط تحت الاسم المستعار Operation DragonReturn.

الحملات الأخرى التي تمت ملاحظتها باستخدام Cruciferra هي أدناه –

  • رسائل البريد الإلكتروني التي تنتحل صفة إدارة الضمان الاجتماعي الأمريكية (SSA) لتسليم XWorm وAdaptixC2 (مايو 2026)
  • البريد الإلكتروني باستخدام المواضيع المتعلقة ببق الفراش وشكاوى الضيوف لاستهداف المؤسسات في مجالي الضيافة والسفر وتقديم zgRAT (أواخر يونيو 2026)

بغض النظر عن الحملة، يتم تنفيذ Cruciferra دائمًا عبر التحميل الجانبي لـ DLL، مع الاستفادة من تقنيات المراوغة ومكافحة التحليل للتحليق تحت الرادار. يتضمن ذلك إخفاء نوافذ وحدة التحكم، وإلغاء ربط وظائف Windows API لتقليل الرؤية، ومكالمات النظام غير المباشرة، وتعطيل إشعارات المستخدم، وإساءة استخدام برنامج التشغيل “GoFlyDrv.sys” كجزء من هجوم BYOVD لإنهاء العمليات الأمنية.

وأوضح Proofpoint أن “Cruciferra يتحقق مما إذا كان يعمل بامتيازات المسؤول، وإذا لم يكن كذلك، فإنه يحاول رفع امتيازاته عن طريق تجاوز UAC باستخدام لقب COM Elevation Moniker”. “بالإضافة إلى ذلك، يقوم Cruciferra بإنشاء الثبات من خلال الكتابة إلى مفتاح التسجيل Software\Microsoft\Windows\CurrentVersion\Run بالقيمة الافتراضية “Putty.” وهذا يضمن تشغيل Cruciferra بعد إعادة تشغيل النظام.”

يتم تحميل الحمولة النهائية في الذاكرة باستخدام أحد أشكال Process Ghosting، والتي تشير، على مستوى عالٍ، إلى تقنية متقدمة للتهرب من البرامج الضارة على Windows حيث يتم تنفيذ تعليمات برمجية ضارة من ملف مؤقت يتم حذفه من القرص قبل بدء العملية. وهذا بدوره يعمي منتجات الأمان لأنه لا يوجد “ملف” لفحصه.

يضيف Cruciferra طبقة إضافية من التطور عن طريق تصحيح خطافات ZwQueryVirtualMemory ومحاولة التلاعب بإجراء NtManageHotPatch لإخفاء حذف الملف وتحييد عمليات التحقق من التكامل.

واختتمت Proofpoint قائلة: “في حين تم استخدام أدوات التشفير منذ فترة طويلة للتهرب من اكتشاف البرامج الضارة وزيادة معدلات نجاح تنفيذها وتنفيذها، فإن Cruciferra تميز نفسها من خلال قدراتها الواسعة والفريدة من نوعها في التهرب الدفاعي، والتصميم المعياري، والنهج المخصص والمتنوع للغاية لحماية الحمولة”.

شاركها.
اترك تعليقاً