Cóctel de Malware como Servicio: ErrTraffic, Cruciferra y Evasión de EDR
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenazas están utilizando dos ofertas de Malware como Servicio (MaaS), ErrTraffic y Cruciferra, para distribuir cargas maliciosas. ErrTraffic se basa en engaños de ingeniería social ClickFix entregados a través de sitios de WordPress comprometidos para engañar a los usuarios a ejecutar comandos de PowerShell. Cruciferra actúa como un cargador avanzado que abusa de un controlador vulnerable mediante BYOVD para terminar los procesos de EDR y AV a nivel del núcleo.
Investigación
La Unidad de Respuesta a Amenazas de eSentire identificó campañas de ClickFix generadas por ErrTraffic en julio de 2026. La investigación descubrió el uso de contratos inteligentes de Polygon para resolver dominios C2 e identificó el cargador Cruciferra utilizando escamoteo de procesos para inyectar el ladrón de información Remus. Los investigadores también examinaron las técnicas de hash de API personalizado y encriptación de cadenas del malware.
Mitigación
Las organizaciones deben bloquear el controlador DCRCVDrv.sys vulnerable a través de sus plataformas EDR o AV. Implementar un programa de Capacitación en Concienciación sobre Seguridad y Phishing (PSAT) puede ayudar a reducir la efectividad de la ingeniería social de ClickFix. Considerar desplegar una solución de EDR o AV de última generación como base mínima para proteger los endpoints contra estas amenazas.
Respuesta
Si se detecta actividad maliciosa, los hosts afectados deben ser aislados inmediatamente para contener la infección. Los equipos de seguridad deben monitorear ejecuciones sospechosas de PowerShell tras interacciones con CAPTCHA o BSOD basadas en web. Las organizaciones también deben coordinarse con un proveedor de Gestión y Respuesta a Detección (MDR) 24/7 para la caza rápida de amenazas, contención y disrupción.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Posible intento de abuso de Ethereum Publicnode como canal C2 (vía dns_query)
Entrada RunMRU sospechosa con semántica LOLBin (vía registry_event)
Descarga o carga vía Powershell (vía cmdline)
IOCs (HashSha256) para detectar: Cóctel de Malware como un Servicio: ErrTraffic y Cruciferra – Destruyendo tu EDR desde 2025
IOCs (HashSha1) para detectar: Cóctel de Malware como un Servicio: ErrTraffic y Cruciferra – Destruyendo tu EDR desde 2025
IOCs (HashMd5) para detectar: Cóctel de Malware como un Servicio: ErrTraffic y Cruciferra – Destruyendo tu EDR desde 2025
Detección de Controlador y DLL de Malware Cruciferra [Windows Sysmon]
Ejecución de Simulación
Prerequisito: La verificación preliminar de Telemetría y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar exactamente la telemetría esperada por la lógica de detección. Ejemplos abstractos o poco relacionados llevarán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El adversario apunta a desplegar la suite de malware Cruciferra. Primero, despliegan un ejecutable legítimo renombrado o con nombre específico (
ServiceModelReg.exe) en un directorio escribible. Colocan una versión maliciosa demscoree.dllen el mismo directorio para provocar una carga lateral de DLL al ejecutarse. Finalmente, para deshabilitar el software de seguridad, intentan cargar el controlador vulnerablecontrolador DCRCVDrv.sysen el núcleo. Esta secuencia está diseñada para establecer persistencia y luego cegar al defensor terminando procesos EDR desde el nivel del núcleo. -
Guion de Prueba de Regresión:
# Simulación de TTPs de Cruciferra $workDir = "$env:TEMPCruciferra_Sim" New-Item -ItemType Directory -Path $workDir -Force Set-Location $workDir Write-Host "[+] Creando archivos maliciosos simulados..." # Crear archivos ficticios para imitar los nombres dirigidos por la regla New-Item -ItemType File -Name "ServiceModelReg.exe" -Force New-Item -ItemType File -Name "mscoree.dll" -Force New-Item -ItemType File -Name "DCRCVDrv.sys" -Force Write-Host "[+] Simulando carga lateral de DLL (Evento de Carga de Imagen)..." # En un escenario real, ejecutar el EXE cargaría la DLL. # Para la simulación, podemos usar un script para provocar el evento de carga si Sysmon está viendo. # Dado que no podemos fácilmente 'cargar' un .sys falso sin firma de admin/controlador, # usamos un método para provocar la telemetría 'Carga de Imagen' de Sysmon. # Usando PowerShell para simular la telemetría 'Carga de Imagen' para el controlador # Nota: Esto puede requerir privilegios de administrador para realmente cargar un controlador, # pero para pruebas de detección, buscamos el evento Sysmon. # Simularemos la carga a través de un proceso que llame a estos nombres. Write-Host "[+] Simulando Carga de Controlador y ejecución de Ejecutable..." # Nota: Esta es una simulación de la telemetría. # Para asegurarnos de que Sysmon lo capture, intentaremos referenciarlos. Start-Process ".ServiceModelReg.exe" -WindowStyle Hidden # Para el propósito de esta prueba, asumimos que los archivos existen. # Para activar la lógica específica 'endwith', los archivos deben estar presentes. Write-Host "[!] Simulación completa. Verifique el Evento Sysmon ID 7." -
Comandos de Limpieza:
# Limpieza de artefactos de simulación Remove-Item -Path "$env:TEMPCruciferra_Sim" -Recurse -Force Write-Host "[+] Limpieza completa."