SOC Prime Bias: Critical

21 Aug 2026 16:17 UTC

Coquetel de Malware-como-um-Serviço: ErrTraffic, Cruciferra e Evasão de EDR

Author Photo
SOC Prime Team linkedin icon Seguir
Coquetel de Malware-como-um-Serviço: ErrTraffic, Cruciferra e Evasão de EDR
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Criminosos cibernéticos estão usando duas ofertas de Malware-as-a-Service (MaaS), ErrTraffic e Cruciferra, para distribuir cargas maliciosas. O ErrTraffic se baseia em iscas de engenharia social chamadas ClickFix, entregues através de sites WordPress comprometidos para convencer os usuários a executar comandos PowerShell. O Cruciferra funciona como um carregador avançado que abusa de um driver vulnerável por meio de BYOVD para terminar processos de EDR e AV no nível do kernel.

Investigação

A Unidade de Resposta a Ameaças da eSentire identificou campanhas geradas por ErrTraffic – ClickFix em julho de 2026. A investigação descobriu o uso de contratos inteligentes Polygon para resolver domínios C2 e identificou o carregador Cruciferra usando hollowing de processos para injetar o ladrão de informações Remus. Os pesquisadores também examinaram as técnicas de hashing de API personalizado e criptografia de strings do malware.

Mitigação

As organizações devem bloquear o driver vulnerável DCRCVDrv.sys através de suas plataformas EDR ou AV. Implementar um programa de Treinamento de Conscientização em Phishing e Segurança (PSAT) pode ajudar a reduzir a eficácia da engenharia social ClickFix. Implantar uma solução de AV ou EDR de nova geração deve ser considerado o mínimo para proteger endpoints contra essas ameaças.

Resposta

Se a atividade maliciosa for detectada, os hosts afetados devem ser isolados imediatamente para conter a infecção. As equipes de segurança devem monitorar execuções suspeitas de PowerShell após interação com iscas web-based CAPTCHA ou BSOD. As organizações também devem coordenar com um provedor de Detecção e Resposta Gerenciada (MDR) 24/7 para caçar ameaças rapidamente, contê-las e interrompê-las.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Tentativa de Abuso de Ethereum Publicnode Como Canal C2 (via dns_query)

Equipe SOC Prime
20 Ago 2026

Entrada RunMRU Suspeita Com Semântica LOLBin (via registry_event)

Equipe SOC Prime
20 Ago 2026

Download ou Upload via PowerShell (via cmdline)

Equipe SOC Prime
20 Ago 2026

IOCs (HashSha256) para detectar: Coquetel de Malware-as-a-Service: ErrTraffic e Cruciferra – Derrubando Seu EDR Desde 2025

Regras de AI SOC Prime
20 Ago 2026

IOCs (HashSha1) para detectar: Coquetel de Malware-as-a-Service: ErrTraffic e Cruciferra – Derrubando Seu EDR Desde 2025

Regras de AI SOC Prime
20 Ago 2026

IOCs (HashMd5) para detectar: Coquetel de Malware-as-a-Service: ErrTraffic e Cruciferra – Derrubando Seu EDR Desde 2025

Regras de AI SOC Prime
20 Ago 2026

Detecção de Driver e DLL do Malware Cruciferra [Windows Sysmon]

Regras de AI SOC Prime
20 Ago 2026

Execução de Simulação

Pré-requisito: A Verificação de Artefatos do Telemetria e Linha de Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica de adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e almejar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errôneos.

  • Narrativa do Ataque e Comandos: O adversário visa implantar o conjunto de malware Cruciferra. Primeiro, eles implantam um executável legítimo renomeado ou especificamente nomeado (ServiceModelReg.exe) em um diretório gravável. Eles colocam uma versão maliciosa de mscoree.dll no mesmo diretório para acionar o carregamento de DLL através de side-loading na execução. Por fim, para desativar o software de segurança, eles tentam carregar o driver vulnerável no kernel. Esta sequência é projetada para estabelecer a persistência e então cegar o defensor ao terminar processos de EDR do nível do kernel. DCRCVDrv.sys driver into the kernel. This sequence is designed to establish persistence and then blind the defender by terminating EDR processes from the kernel level.

  • Script de Teste de Regressão:

    # Simulação de TTPs de Cruciferra
    $workDir = "$env:TEMPCruciferra_Sim"
    New-Item -ItemType Directory -Path $workDir -Force
    Set-Location $workDir
    
    Write-Host "[+] Criando arquivos maliciosos simulados..."
    # Crie arquivos fictícios para imitar os nomes alvo pela regra
    New-Item -ItemType File -Name "ServiceModelReg.exe" -Force
    New-Item -ItemType File -Name "mscoree.dll" -Force
    New-Item -ItemType File -Name "DCRCVDrv.sys" -Force
    
    Write-Host "[+] Simulando DLL Side-loading (Evento de Carregamento de Imagem)..."
    # Em um cenário real, executar o EXE carregaria a DLL.
    # Para simulação, podemos usar um script para acionar o evento de carregamento se o Sysmon estiver monitorando.
    # Como não podemos 'carregar' facilmente um .sys falso sem assinatura de administrador/driver,
    # usamos um método para acionar a telemetria 'Image Load' do Sysmon.
    
    # Usando PowerShell para simular a telemetria 'Image Load' para o driver
    # Nota: Isso pode exigir privilégios de administrador para realmente carregar um driver,
    # mas para testes de detecção, estamos procurando o evento Sysmon.
    # Simularemos o carregamento através de um processo que chama esses nomes.
    
    Write-Host "[+] Simulando Carregamento de Driver e Execução de Executável..."
    # Nota: Esta é uma simulação da telemetria.
    # Para garantir que o Sysmon capture, tentaremos referenciá-los.
    Start-Process ".ServiceModelReg.exe" -WindowStyle Hidden
    
    # Para fins deste teste, assumimos que os arquivos existem.
    # Para acionar a lógica específica 'endswith', os arquivos devem estar presentes.
    Write-Host "[!] Simulação completa. Verifique o ID de Evento 7 do Sysmon."
  • Comandos de Limpeza:

    # Limpeza de artefatos de simulação
    Remove-Item -Path "$env:TEMPCruciferra_Sim" -Recurse -Force
    Write-Host "[+] Limpeza completa."