Coquetel de Malware-como-um-Serviço: ErrTraffic, Cruciferra e Evasão de EDR
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Criminosos cibernéticos estão usando duas ofertas de Malware-as-a-Service (MaaS), ErrTraffic e Cruciferra, para distribuir cargas maliciosas. O ErrTraffic se baseia em iscas de engenharia social chamadas ClickFix, entregues através de sites WordPress comprometidos para convencer os usuários a executar comandos PowerShell. O Cruciferra funciona como um carregador avançado que abusa de um driver vulnerável por meio de BYOVD para terminar processos de EDR e AV no nível do kernel.
Investigação
A Unidade de Resposta a Ameaças da eSentire identificou campanhas geradas por ErrTraffic – ClickFix em julho de 2026. A investigação descobriu o uso de contratos inteligentes Polygon para resolver domínios C2 e identificou o carregador Cruciferra usando hollowing de processos para injetar o ladrão de informações Remus. Os pesquisadores também examinaram as técnicas de hashing de API personalizado e criptografia de strings do malware.
Mitigação
As organizações devem bloquear o driver vulnerável DCRCVDrv.sys através de suas plataformas EDR ou AV. Implementar um programa de Treinamento de Conscientização em Phishing e Segurança (PSAT) pode ajudar a reduzir a eficácia da engenharia social ClickFix. Implantar uma solução de AV ou EDR de nova geração deve ser considerado o mínimo para proteger endpoints contra essas ameaças.
Resposta
Se a atividade maliciosa for detectada, os hosts afetados devem ser isolados imediatamente para conter a infecção. As equipes de segurança devem monitorar execuções suspeitas de PowerShell após interação com iscas web-based CAPTCHA ou BSOD. As organizações também devem coordenar com um provedor de Detecção e Resposta Gerenciada (MDR) 24/7 para caçar ameaças rapidamente, contê-las e interrompê-las.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Tentativa de Abuso de Ethereum Publicnode Como Canal C2 (via dns_query)
Entrada RunMRU Suspeita Com Semântica LOLBin (via registry_event)
Download ou Upload via PowerShell (via cmdline)
IOCs (HashSha256) para detectar: Coquetel de Malware-as-a-Service: ErrTraffic e Cruciferra – Derrubando Seu EDR Desde 2025
IOCs (HashSha1) para detectar: Coquetel de Malware-as-a-Service: ErrTraffic e Cruciferra – Derrubando Seu EDR Desde 2025
IOCs (HashMd5) para detectar: Coquetel de Malware-as-a-Service: ErrTraffic e Cruciferra – Derrubando Seu EDR Desde 2025
Detecção de Driver e DLL do Malware Cruciferra [Windows Sysmon]
Execução de Simulação
Pré-requisito: A Verificação de Artefatos do Telemetria e Linha de Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica de adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e almejar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errôneos.
-
Narrativa do Ataque e Comandos: O adversário visa implantar o conjunto de malware Cruciferra. Primeiro, eles implantam um executável legítimo renomeado ou especificamente nomeado (
ServiceModelReg.exe) em um diretório gravável. Eles colocam uma versão maliciosa demscoree.dllno mesmo diretório para acionar o carregamento de DLL através de side-loading na execução. Por fim, para desativar o software de segurança, eles tentam carregar o driver vulnerável no kernel. Esta sequência é projetada para estabelecer a persistência e então cegar o defensor ao terminar processos de EDR do nível do kernel.DCRCVDrv.sysdriver into the kernel. This sequence is designed to establish persistence and then blind the defender by terminating EDR processes from the kernel level. -
Script de Teste de Regressão:
# Simulação de TTPs de Cruciferra $workDir = "$env:TEMPCruciferra_Sim" New-Item -ItemType Directory -Path $workDir -Force Set-Location $workDir Write-Host "[+] Criando arquivos maliciosos simulados..." # Crie arquivos fictícios para imitar os nomes alvo pela regra New-Item -ItemType File -Name "ServiceModelReg.exe" -Force New-Item -ItemType File -Name "mscoree.dll" -Force New-Item -ItemType File -Name "DCRCVDrv.sys" -Force Write-Host "[+] Simulando DLL Side-loading (Evento de Carregamento de Imagem)..." # Em um cenário real, executar o EXE carregaria a DLL. # Para simulação, podemos usar um script para acionar o evento de carregamento se o Sysmon estiver monitorando. # Como não podemos 'carregar' facilmente um .sys falso sem assinatura de administrador/driver, # usamos um método para acionar a telemetria 'Image Load' do Sysmon. # Usando PowerShell para simular a telemetria 'Image Load' para o driver # Nota: Isso pode exigir privilégios de administrador para realmente carregar um driver, # mas para testes de detecção, estamos procurando o evento Sysmon. # Simularemos o carregamento através de um processo que chama esses nomes. Write-Host "[+] Simulando Carregamento de Driver e Execução de Executável..." # Nota: Esta é uma simulação da telemetria. # Para garantir que o Sysmon capture, tentaremos referenciá-los. Start-Process ".ServiceModelReg.exe" -WindowStyle Hidden # Para fins deste teste, assumimos que os arquivos existem. # Para acionar a lógica específica 'endswith', os arquivos devem estar presentes. Write-Host "[!] Simulação completa. Verifique o ID de Evento 7 do Sysmon." -
Comandos de Limpeza:
# Limpeza de artefatos de simulação Remove-Item -Path "$env:TEMPCruciferra_Sim" -Recurse -Force Write-Host "[+] Limpeza completa."