SOC Prime Bias: Critical

21 Aug 2026 16:17 UTC

Cocktail Malware-as-a-Service: ErrTraffic, Cruciferra e Evasione EDR

Author Photo
SOC Prime Team linkedin icon Segui
Cocktail Malware-as-a-Service: ErrTraffic, Cruciferra e Evasione EDR
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Gli attori delle minacce stanno utilizzando due servizi Malware-as-a-Service (MaaS), ErrTraffic e Cruciferra, per distribuire payloads malevoli. ErrTraffic si basa su esche di ingegneria sociale ClickFix, consegnate tramite siti WordPress compromessi, per ingannare gli utenti a eseguire comandi PowerShell. Cruciferra funge da caricatore avanzato che sfrutta un driver vulnerabile tramite BYOVD per terminare i processi EDR e AV a livello di kernel.

Indagine

L’eSentire Threat Response Unit ha identificato campagne ClickFix generate da ErrTraffic nel luglio 2026. L’indagine ha scoperto l’utilizzo di smart contracts Polygon per risolvere domini C2 e ha identificato il loader Cruciferra che utilizza l’hollowing dei processi per iniettare il ladro di informazioni Remus. I ricercatori hanno anche esaminato le tecniche di hashing API personalizzate e di crittografia delle stringhe del malware.

Mitigazione

Le organizzazioni dovrebbero bloccare il driver vulnerabile DCRCVDrv.sys attraverso le loro piattaforme EDR o AV. Implementare un programma di Formazione sulla Sicurezza e Consapevolezza del Phishing (PSAT) può aiutare a ridurre l’efficacia dell’ingegneria sociale ClickFix. Implementare una soluzione Next-Gen AV o EDR dovrebbe essere considerato come il minimo indispensabile per proteggere gli endpoint da queste minacce.

Risposta

Se viene rilevata un’attività malevola, gli host interessati dovrebbero essere isolati immediatamente per contenere l’infezione. I team di sicurezza dovrebbero monitorare eventuali esecuzioni di PowerShell sospette in seguito all’interazione con esche CAPTCHA o BSOD basate sul web. Le organizzazioni dovrebbero coordinarsi con un fornitore di Managed Detection and Response (MDR) attivo 24/7 per la caccia alle minacce, il contenimento e l’interruzione rapide.

Flusso di attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Possibile tentativo di abuso di Publicnode Ethereum come canale C2 (via dns_query)

Team SOC Prime
20 Agosto 2026

Voce sospetta RunMRU con semantiche LOLBin (via registry_event)

Team SOC Prime
20 Agosto 2026

Download o Upload tramite Powershell (via cmdline)

Team SOC Prime
20 Agosto 2026

IOC (HashSha256) da rilevare: Cocktail Malware-as-a-Service: ErrTraffic e Cruciferra – Disattivando il tuo EDR dal 2025

Regole AI SOC Prime
20 Agosto 2026

IOC (HashSha1) da rilevare: Cocktail Malware-as-a-Service: ErrTraffic e Cruciferra – Disattivando il tuo EDR dal 2025

Regole AI SOC Prime
20 Agosto 2026

IOC (HashMd5) da rilevare: Cocktail Malware-as-a-Service: ErrTraffic e Cruciferra – Disattivando il tuo EDR dal 2025

Regole AI SOC Prime
20 Agosto 2026

Rilevamento del driver e DLL di malware Cruciferra [Windows Sysmon]

Regole AI SOC Prime
20 Agosto 2026

Esecuzione della simulazione

Prerequisito: Il controllo preliminare di Telemetry & Baseline deve essere superato.

Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare esattamente la telemetria attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a errate diagnosi.

  • Narrazione & Comandi dell’attacco: L’avversario intende distribuire la suite di malware Cruciferra. Innanzitutto, distribuisce un eseguibile legittimo rinominato o con nome specifico (ServiceModelReg.exe) in una directory scrivibile. Posiziona una versione malevola del mscoree.dll nella stessa directory per attivare il caricamento DLL Side-loading all’esecuzione. Infine, per disabilitare il software di sicurezza, tentano di caricare il driver vulnerabile nel kernel. Questa sequenza è progettata per stabilire la persistenza e poi accecare il difensore terminando i processi EDR dal livello kernel. DCRCVDrv.sys driver into the kernel. This sequence is designed to establish persistence and then blind the defender by terminating EDR processes from the kernel level.

  • Script di Test di Regressione:

    # Simulazione dei TTP di Cruciferra
    $workDir = "$env:TEMPCruciferra_Sim"
    New-Item -ItemType Directory -Path $workDir -Force
    Set-Location $workDir
    
    Write-Host "[+] Creazione di file malevoli simulati..."
    # Creare file fittizi per imitare i nomi presi di mira dalla regola
    New-Item -ItemType File -Name "ServiceModelReg.exe" -Force
    New-Item -ItemType File -Name "mscoree.dll" -Force
    New-Item -ItemType File -Name "DCRCVDrv.sys" -Force
    
    Write-Host "[+] Simulazione del DLL Side-loading (Event Image Load)..."
    # In uno scenario reale, l'esecuzione dell'EXE caricherebbe la DLL. 
    # Per la simulazione, possiamo usare uno script per attivare l'evento di caricamento se Sysmon osserva.
    # Poiché non possiamo facilmente 'caricare' un .sys falso senza privilegi/admin o firma del driver, 
    # utilizziamo un metodo per attivare la telemetria 'Image Load' di Sysmon.
    
    # Usare PowerShell per simulare la telemetria 'Image Load' per il driver
    # Nota: Questo potrebbe richiedere privilegi di Amministratore per caricare effettivamente un driver, 
    # ma per il test di rilevamento, cerchiamo l'evento Sysmon.
    # Simuleremo il caricamento tramite un processo che chiama questi nomi.
    
    Write-Host "[+] Simulazione del caricamento del driver e esecuzione dell'eseguibile..."
    # Nota: Questa è una simulazione della telemetria. 
    # Per garantire che Sysmon la catturi, tenteremo di fare riferimento a loro.
    Start-Process ".ServiceModelReg.exe" -WindowStyle Hidden
    
    # Ai fini di questo test, assumiamo che i file esistano. 
    # Per attivare la logica specifica 'endswith', i file devono essere presenti.
    Write-Host "[!] Simulazione completa. Controllare l'evento Sysmon ID 7."
  • Comandi di Pulizia:

    # Pulizia degli artefatti della simulazione
    Remove-Item -Path "$env:TEMPCruciferra_Sim" -Recurse -Force
    Write-Host "[+] Pulizia completa."