El grupo de ciberdelincuencia vinculado a China que emplea señuelos de phishing relacionados con impuestos dirigidos a contribuyentes, profesionales fiscales y equipos financieros corporativos de India ha sido observado utilizando un sofisticado servicio de crypter llamado Cruciferra. Según un nuevo análisis de Proofpoint, Cruciferra ha sido utilizado por diversos grupos de ciberdelincuencia no relacionados para distribuir una amplia gama de troyanos de acceso remoto (RAT) y malware robador de información.
Cruciferra está escrito en Mono e incorpora numerosas técnicas diseñadas para evadir la detección, el análisis y los esfuerzos de respuesta a incidentes. Estas incluyen el uso de llamadas al sistema indirectas, desenganche de API y de la tabla de direcciones de importación (IAT), manipulación de EDR basada en BYOVD (Bring Your Own Vulnerable Driver), escalada de privilegios, mecanismos de persistencia y una implementación personalizada de Process Ghosting utilizada para ejecutar payloads minimizando los artefactos forenses.
Los crypters juegan un papel importante en el ecosistema del cibercrimen, ya que permiten a los actores maliciosos ofuscar sus payloads, evitar la detección y mejorar las tasas de éxito de la entrega de malware. Cruciferra soporta varias rutinas de cifrado personalizadas que parecen derivarse y ensamblarse dinámicamente a partir de algoritmos criptográficos establecidos, introduciendo así variaciones entre muestras y complicando el análisis estático y las detecciones basadas en firmas.
El servicio ha sido anunciado en el cibercrimen subterráneo como el 'crypter más letal' por un precio de entre 450 y 2.000 dólares al mes, y estuvo disponible para su venta por primera vez en otoño de 2025. Algunas de las familias de malware comercial distribuidas a través de Cruciferra incluyen Agent Tesla, AsyncRAT, DarkCloud Stealer, Formbook, Phantom Stealer, Remcos RAT, Snake Keylogger, ValleyRAT, XLoader, XWorm y zgRAT.
Las campañas que utilizan el crypter han empleado el phishing como vector de acceso inicial principal, con la flexibilidad de soltar un payload cifrado en disco o descargarlo desde un servidor de staging. Se evalúa que la actividad es oportunista, alcanzando entre cientos y miles de mensajes por campaña. Los principales objetivos incluyen los sectores financiero, sanitario, gubernamental, educativo y manufacturero.
Una de estas campañas ha sido atribuida al actor de ciberdelincuencia de habla china TA4922, que comparte cierto grado de superposición con otro grupo prolífico de amenazas llamado Silver Fox. Esta campaña emplea señuelos temáticos de impuestos para llevar a las víctimas a páginas de destino controladas por atacantes que alojan archivos ZIP para entregar malware. Se han identificado cuatro campañas de este tipo entre abril y principios de junio de 2026. Cabe mencionar que este ataque fue documentado en detalle a principios de este mes por Seqrite Labs y Cyderes Howler Cell. Seqrite Labs rastrea la actividad bajo el nombre Operation DragonReturn.
Otras campañas observadas que utilizan Cruciferra incluyen correos electrónicos que suplantan a la Administración del Seguro Social de EE. UU. (SSA) para entregar XWorm y AdaptixC2 (mayo de 2026), y correos electrónicos con temas relacionados con chinches y quejas de huéspedes dirigidos a organizaciones del sector hotelero y de viajes para entregar zgRAT (finales de junio de 2026).
Independientemente de la campaña, Cruciferra siempre se ejecuta mediante DLL side-loading, mientras aprovecha técnicas de evasión y anti-análisis para pasar desapercibido. Esto incluye ocultar ventanas de consola, desenganchar funciones de la API de Windows para reducir la visibilidad, llamadas al sistema indirectas, deshabilitar notificaciones de usuario y el abuso del controlador 'GoFlyDrv.sys' como parte de un ataque BYOVD para terminar procesos de seguridad. Cruciferra verifica si se ejecuta con privilegios de administrador y, de no ser así, intenta elevar sus privilegios eludiendo el UAC mediante el COM Elevation Moniker. Además, establece persistencia escribiendo en la clave de registro Software\Microsoft\Windows\CurrentVersion\Run con el valor predeterminado 'putty', lo que garantiza que Cruciferra se ejecute tras el reinicio del sistema.
El payload final se carga en memoria utilizando una variante de Process Ghosting, una técnica avanzada de evasión de malware en Windows donde el código malicioso se ejecuta desde un archivo temporal que se elimina del disco antes de que se inicie el proceso. Esto ciega a los productos de seguridad, ya que no hay ningún 'archivo' que escanear. Proofpoint concluye que, si bien los crypters se han utilizado durante mucho tiempo para evadir la detección y aumentar las tasas de éxito de entrega y ejecución de malware, Cruciferra se distingue por sus amplias y únicas capacidades de evasión de defensas, su diseño modular y su enfoque altamente personalizado y variado para la protección de payloads.