Cocktail de Malware-as-a-Service : ErrTraffic, Cruciferra, et Évasion EDR
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Les acteurs de la menace utilisent deux offres Malware-as-a-Service (MaaS), ErrTraffic et Cruciferra, pour distribuer des charges malveillantes. ErrTraffic s’appuie sur des leurres d’ingénierie sociale ClickFix, diffusés via des sites WordPress compromis, pour tromper les utilisateurs afin qu’ils exécutent des commandes PowerShell. Cruciferra agit comme un chargeur avancé qui exploite un pilote vulnérable via BYOVD pour mettre fin aux processus EDR et AV au niveau du noyau.
Enquête
Le Threat Response Unit d’eSentire a identifié des campagnes ClickFix générées par ErrTraffic en juillet 2026. L’enquête a révélé l’utilisation de smart contracts Polygon pour résoudre des domaines C2 et a identifié le chargeur Cruciferra utilisant le hollowing de processus pour injecter le voleur d’informations Remus. Les chercheurs ont également examiné les techniques de hachage d’API personnalisées et de cryptage de chaînes de caractères du malware.
Atténuation
Les organisations devraient bloquer le pilote vulnérable DCRCVDrv.sys via leurs plateformes EDR ou AV. La mise en œuvre d’un programme de formation à la sensibilisation à la sécurité et au phishing (PSAT) peut aider à réduire l’efficacité de ClickFix en ingénierie sociale. Le déploiement d’une solution Next-Gen AV ou EDR devrait être considéré comme un minimum pour protéger les terminaux contre ces menaces.
Réponse
En cas de détection d’activité malveillante, les hôtes affectés devraient être isolés immédiatement pour contenir l’infection. Les équipes de sécurité devraient surveiller les exécutions suspectes de PowerShell suite à une interaction avec des leurres CAPTCHA ou BSOD basés sur le web. Les organisations devraient également se coordonner avec un fournisseur de détection et de réponse gérées (MDR) 24/7 pour une chasse, une contention et une interruption rapide des menaces.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Tentative d’abus possible de Publicnode Ethereum comme canal C2 (via dns_query)
Entrée RunMRU suspecte avec une sémantique LOLBin (via registry_event)
Téléchargement ou téléchargement via PowerShell (via cmdline)
IOCs (HashSha256) pour détecter : Cocktail Malware-as-a-Service : ErrTraffic et Cruciferra – Vôtre EDR à terre depuis 2025
IOCs (HashSha1) pour détecter : Cocktail Malware-as-a-Service : ErrTraffic et Cruciferra – Vôtre EDR à terre depuis 2025
IOCs (HashMd5) pour détecter : Cocktail Malware-as-a-Service : ErrTraffic et Cruciferra – Vôtre EDR à terre depuis 2025
Détection du pilote et de la DLL Cruciferra [Windows Sysmon]
Exécution de la simulation
Prérequis : Le contrôle Télémetrie et Baseline Pre-flight doit avoir été passé.
Justification : Cette section décrit l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et visent à générer la télémétrie précise attendue par la logique de détection. Des exemples abstraits ou sans rapport entraîneront un diagnostic erroné.
-
Narration de l’attaque & Commandes : L’adversaire vise à déployer la suite de logiciels malveillants Cruciferra. D’abord, il déploie un exécutable légitime renommé ou spécifiquement nommé (
ServiceModelReg.exe) dans un répertoire accessible en écriture. Ils placent une version malveillante demscoree.dlldans le même répertoire pour déclencher le chargement de DLL par substitution à l’exécution. Enfin, pour désactiver les logiciels de sécurité, ils tentent de charger le pilote vulnérableDCRCVDrv.sysdans le noyau. Cette séquence est conçue pour établir une persistance puis aveugler le défenseur en terminant les processus EDR depuis le niveau du noyau. -
Script de test de régression :
# Simulation des TTPs de Cruciferra $workDir = "$env:TEMPCruciferra_Sim" New-Item -ItemType Directory -Path $workDir -Force Set-Location $workDir Write-Host "[+] Création de fichiers malveillants simulés..." # Créez des fichiers factices pour imiter les noms ciblés par la règle New-Item -ItemType File -Name "ServiceModelReg.exe" -Force New-Item -ItemType File -Name "mscoree.dll" -Force New-Item -ItemType File -Name "DCRCVDrv.sys" -Force Write-Host "[+] Simulation du chargement de DLL (Événement de chargement d'image)..." # Dans un scénario réel, l'exécution de l'EXE chargerait la DLL. # Pour simuler, nous pouvons utiliser un script pour déclencher l'événement de chargement si Sysmon surveille. # Comme il est difficile de 'charger' un faux .sys sans admin/signature de pilote, # nous utilisons une méthode pour déclencher la télémétrie 'Image Load' de Sysmon. # Utilisation de PowerShell pour simuler la télémétrie 'Image Load' pour le pilote # Note : Cela peut nécessiter des privilèges d'administration pour charger réellement un pilote, # mais pour le test de détection, nous recherchons l'événement Sysmon. # Nous allons simuler le chargement via un processus qui appelle ces noms. Write-Host "[+] Simulation du chargement du pilote et de l'exécution de l'exécutable..." # Note : Ceci est une simulation de la télémétrie. # Pour s'assurer que Sysmon le capture, nous tenterons de les référencer. Start-Process ".ServiceModelReg.exe" -WindowStyle Hidden # Pour les besoins de ce test, nous supposons que les fichiers existent. # Pour déclencher la logique 'endswith' spécifique, les fichiers doivent être présents. Write-Host "[!] Simulation terminée. Vérifiez l'événement Sysmon ID 7." -
Commandes de nettoyage :
# Nettoyez les artefacts de simulation Remove-Item -Path "$env:TEMPCruciferra_Sim" -Recurse -Force Write-Host "[+] Nettoyage terminé."