SOC Prime Bias: Critical

21 Aug 2026 16:17 UTC

Cóctel de Malware como Servicio: ErrTraffic, Cruciferra y Evasión de EDR

Author Photo
SOC Prime Team linkedin icon Seguir
Cóctel de Malware como Servicio: ErrTraffic, Cruciferra y Evasión de EDR
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores de amenazas están utilizando dos ofertas de Malware como Servicio (MaaS), ErrTraffic y Cruciferra, para distribuir cargas maliciosas. ErrTraffic se basa en engaños de ingeniería social ClickFix entregados a través de sitios de WordPress comprometidos para engañar a los usuarios a ejecutar comandos de PowerShell. Cruciferra actúa como un cargador avanzado que abusa de un controlador vulnerable mediante BYOVD para terminar los procesos de EDR y AV a nivel del núcleo.

Investigación

La Unidad de Respuesta a Amenazas de eSentire identificó campañas de ClickFix generadas por ErrTraffic en julio de 2026. La investigación descubrió el uso de contratos inteligentes de Polygon para resolver dominios C2 e identificó el cargador Cruciferra utilizando escamoteo de procesos para inyectar el ladrón de información Remus. Los investigadores también examinaron las técnicas de hash de API personalizado y encriptación de cadenas del malware.

Mitigación

Las organizaciones deben bloquear el controlador DCRCVDrv.sys vulnerable a través de sus plataformas EDR o AV. Implementar un programa de Capacitación en Concienciación sobre Seguridad y Phishing (PSAT) puede ayudar a reducir la efectividad de la ingeniería social de ClickFix. Considerar desplegar una solución de EDR o AV de última generación como base mínima para proteger los endpoints contra estas amenazas.

Respuesta

Si se detecta actividad maliciosa, los hosts afectados deben ser aislados inmediatamente para contener la infección. Los equipos de seguridad deben monitorear ejecuciones sospechosas de PowerShell tras interacciones con CAPTCHA o BSOD basadas en web. Las organizaciones también deben coordinarse con un proveedor de Gestión y Respuesta a Detección (MDR) 24/7 para la caza rápida de amenazas, contención y disrupción.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Posible intento de abuso de Ethereum Publicnode como canal C2 (vía dns_query)

Equipo de SOC Prime
20 de agosto de 2026

Entrada RunMRU sospechosa con semántica LOLBin (vía registry_event)

Equipo de SOC Prime
20 de agosto de 2026

Descarga o carga vía Powershell (vía cmdline)

Equipo de SOC Prime
20 de agosto de 2026

IOCs (HashSha256) para detectar: Cóctel de Malware como un Servicio: ErrTraffic y Cruciferra – Destruyendo tu EDR desde 2025

Reglas de IA de SOC Prime
20 de agosto de 2026

IOCs (HashSha1) para detectar: Cóctel de Malware como un Servicio: ErrTraffic y Cruciferra – Destruyendo tu EDR desde 2025

Reglas de IA de SOC Prime
20 de agosto de 2026

IOCs (HashMd5) para detectar: Cóctel de Malware como un Servicio: ErrTraffic y Cruciferra – Destruyendo tu EDR desde 2025

Reglas de IA de SOC Prime
20 de agosto de 2026

Detección de Controlador y DLL de Malware Cruciferra [Windows Sysmon]

Reglas de IA de SOC Prime
20 de agosto de 2026

Ejecución de Simulación

Prerequisito: La verificación preliminar de Telemetría y Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar exactamente la telemetría esperada por la lógica de detección. Ejemplos abstractos o poco relacionados llevarán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: El adversario apunta a desplegar la suite de malware Cruciferra. Primero, despliegan un ejecutable legítimo renombrado o con nombre específico (ServiceModelReg.exe) en un directorio escribible. Colocan una versión maliciosa de mscoree.dll en el mismo directorio para provocar una carga lateral de DLL al ejecutarse. Finalmente, para deshabilitar el software de seguridad, intentan cargar el controlador vulnerable controlador DCRCVDrv.sys en el núcleo. Esta secuencia está diseñada para establecer persistencia y luego cegar al defensor terminando procesos EDR desde el nivel del núcleo.

  • Guion de Prueba de Regresión:

    # Simulación de TTPs de Cruciferra
    $workDir = "$env:TEMPCruciferra_Sim"
    New-Item -ItemType Directory -Path $workDir -Force
    Set-Location $workDir
    
    Write-Host "[+] Creando archivos maliciosos simulados..."
    # Crear archivos ficticios para imitar los nombres dirigidos por la regla
    New-Item -ItemType File -Name "ServiceModelReg.exe" -Force
    New-Item -ItemType File -Name "mscoree.dll" -Force
    New-Item -ItemType File -Name "DCRCVDrv.sys" -Force
    
    Write-Host "[+] Simulando carga lateral de DLL (Evento de Carga de Imagen)..."
    # En un escenario real, ejecutar el EXE cargaría la DLL.
    # Para la simulación, podemos usar un script para provocar el evento de carga si Sysmon está viendo.
    # Dado que no podemos fácilmente 'cargar' un .sys falso sin firma de admin/controlador,
    # usamos un método para provocar la telemetría 'Carga de Imagen' de Sysmon.
    
    # Usando PowerShell para simular la telemetría 'Carga de Imagen' para el controlador
    # Nota: Esto puede requerir privilegios de administrador para realmente cargar un controlador,
    # pero para pruebas de detección, buscamos el evento Sysmon.
    # Simularemos la carga a través de un proceso que llame a estos nombres.
    
    Write-Host "[+] Simulando Carga de Controlador y ejecución de Ejecutable..."
    # Nota: Esta es una simulación de la telemetría.
    # Para asegurarnos de que Sysmon lo capture, intentaremos referenciarlos.
    Start-Process ".ServiceModelReg.exe" -WindowStyle Hidden
    
    # Para el propósito de esta prueba, asumimos que los archivos existen.
    # Para activar la lógica específica 'endwith', los archivos deben estar presentes.
    Write-Host "[!] Simulación completa. Verifique el Evento Sysmon ID 7."
  • Comandos de Limpieza:

    # Limpieza de artefactos de simulación
    Remove-Item -Path "$env:TEMPCruciferra_Sim" -Recurse -Force
    Write-Host "[+] Limpieza completa."