サービスとしてのマルウェアのカクテル:ErrTraffic、Cruciferra、およびEDR回避
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
脅威アクターは、ErrTrafficとCruciferraという2つのマルウェア・アズ・ア・サービス(MaaS)を利用して、悪意のあるペイロードを配布しています。ErrTrafficは、WordPressサイトの侵害を通じて配信されるClickFixのソーシャルエンジニアリングの誘引を利用し、ユーザーを騙してPowerShellコマンドを実行させます。Cruciferraは、バイオスにより脆弱なドライバを悪用してカーネルレベルでEDRとAVプロセスを終了させるために、より高度なローダーとして機能します。
調査
eSentireの脅威対応ユニットは、2026年7月にErrTrafficによって生成されたClickFixキャンペーンを特定しました。調査では、C2ドメインを解決するためのPolygonスマートコントラクトの使用が明らかにされ、プロセスハローイングを使用してRemus情報スティーラーを注入するCruciferraローダーが特定されました。研究者はまた、マルウェアのカスタムAPIハッシュ化と文字列暗号化技術を調査しました。
緩和策
組織は脆弱な DCRCVDrv.sys ドライバをEDRまたはAVプラットフォームを通じてブロックする必要があります。PSAT(フィッシングおよびセキュリティ意識向上トレーニング)プログラムを導入することで、ClickFixのソーシャルエンジニアリングの効果を減少させることができます。次世代AVまたはEDRソリューションを導入することは、これらの脅威に対するエンドポイントを保護するための最低限の基準と考えるべきです。
対応
悪意ある活動が検出された場合、影響を受けたホストは感染を封じ込めるために直ちに隔離されるべきです。セキュリティチームは、WebベースのCAPTCHAまたはBSOD誘引とのインタラクション後の疑わしいPowerShell実行を監視する必要があります。組織はまた、迅速な脅威ハンティング、封じ込め、破壊のために24/7管理型検出および対応(MDR)プロバイダと連携するべきです。
攻撃フロー
この部分はまだ更新中です。
検出
C2チャネルとしてのPublicnode Ethereum不正使用の可能性(DNSクエリ経由)
LOLBin意味論を持つ疑わしいRunMRUエントリ(レジストリエベント経由)
PowerShellによるダウンロードまたはアップロード(コマンドライン経由)
IOC(HashSha256)検出用:マルウェア・アズ・ア・サービスカクテル:ErrTrafficとCruciferra – 2025年以降EDRを殺した
IOC(HashSha1)検出用:マルウェア・アズ・ア・サービスカクテル:ErrTrafficとCruciferra – 2025年以降EDRを殺した
IOC(HashMd5)検出用:マルウェア・アズ・ア・サービスカクテル:ErrTrafficとCruciferra – 2025年以降EDRを殺した
CruciferraマルウェアドライバとDLL検出 [Windows Sysmon]
シミュレーション実行
前提条件:テレメトリー&ベースライン事前検査が完了していること。
理由:このセクションは、検出ルールを発動するために設計された敵対技術(TTP)の正確な実行を詳細に説明します。コマンドとナラティブは、特定されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリーを生成することを目指す必要があります。抽象的または無関係な例は誤診につながります。
-
攻撃のナラティブ&コマンド: 敵対者はCruciferraマルウェアスイートを展開しようとしています。まず、リネームされたまたは特定の名前が付けられた正当な実行可能ファイル(
ServiceModelReg.exe)を書き込み可能なディレクトリに配置します。同じディレクトリに悪意のあるバージョンのmscoree.dllを配置して、実行時にDLLサイドローディングをトリガします。最後に、セキュリティソフトウェアを無効化するために、脆弱なDCRCVDrv.sysドライバをカーネルにロードしようとします。このシーケンスは持続性を確立し、その後、カーネルレベルからEDRプロセスを終了することによって、防御者を盲目にすることを意図しています。 -
リグレッションテストスクリプト:
# Cruciferra TTPsのシミュレーション $workDir = "$env:TEMPCruciferra_Sim" New-Item -ItemType Directory -Path $workDir -Force Set-Location $workDir Write-Host "[+] 模造悪意のあるファイルを作成中..." # ルールに標的にされる名前を模したダミーファイルを作成 New-Item -ItemType File -Name "ServiceModelReg.exe" -Force New-Item -ItemType File -Name "mscoree.dll" -Force New-Item -ItemType File -Name "DCRCVDrv.sys" -Force Write-Host "[+] DLLサイドローディング(イメージロードイベント)をシミュレート中..." # 実際のシナリオでは、EXEを実行するとDLLがロードされる。 # シミュレーション用に、Sysmonが監視している場合にはロードイベントをトリガするためにスクリプトを使用 # 管理者/ドライバ署名なしで偽の.sysを'ロード'するのは簡単ではないため、 # Sysmonの'イメージロード'テレメトリーをトリガする手法を使用。 # ドライバの'イメージロード'テレメトリーをシミュレートするためにPowerShellを利用 # 注意:実際にドライバをロードするには管理者権限が必要かもしれないが、 # 検出テストのためにはSysmonイベントを探している。 # これらの名前を呼び出すプロセスを介してロードをシミュレートします。 Write-Host "[+] ドライバロードと実行可能な実行をシミュレート中..." # 注意:これはテレメトリのシミュレーションです。 # Sysmonがそれをキャプチャするようにするため、参照する試みを行います。 Start-Process ".ServiceModelReg.exe" -WindowStyle Hidden # このテストでは、ファイルが存在することを前提としています。 # 特定の'endswith'ロジックをトリガするためには、ファイルが存在している必要があります。 Write-Host "[!] シミュレーション完了。Sysmon Event ID 7を確認してください。" -
クリーンアップコマンド:
# シミュレーションアーティファクトをクリーンアップ Remove-Item -Path "$env:TEMPCruciferra_Sim" -Recurse -Force Write-Host "[+] クリーンアップ完了。"