Cruciferra: خدمة تشفير خبيثة تستخدم BYOVD وProcess Ghosting لإخفاء البرمجيات في ويندوز

كشفت شركة Proofpoint عن خدمة تشفير متقدمة تحمل اسم Cruciferra، مرتبطة بمجموعات إجرامية صينية، أبرزها المجموعة التي استهدفت دافعي الضرائب في الهند عبر رسائل تصيّد ضريبية. الخدمة، التي ظهرت في الأسواق السوداء منذ خريف 2025، تُسوّق باعتبارها “أخطر مشفّر” مقابل اشتراك شهري يتراوح بين 450 و2000 دولار. Cruciferra لا يقتصر على مجموعة واحدة، بل يُستخدم من قبل عدة جهات تهديد مختلفة لنشر برمجيات مثل Agent Tesla، AsyncRAT، Formbook، Remcos RAT، وXLoader، ما يعكس دوره المحوري في النظام الإجرامي الرقمي.

تقنيات الإخفاء والتفادي

الخدمة مكتوبة بلغة Mono وتتميز بقدرات واسعة لتجنب الكشف والتحليل، منها:

  • استدعاءات النظام غير المباشرة.
  • إلغاء ربط جداول العناوين (IAT Unhooking).
  • هجمات BYOVD عبر استغلال برامج تشغيل ضعيفة مثل “GoFlyDrv.sys” لتعطيل أنظمة الحماية.
  • تصعيد الامتيازات عبر تجاوز UAC باستخدام COM Elevation Moniker.
  • آليات الاستمرارية عبر كتابة قيم في سجل ويندوز (Registry) لضمان التشغيل بعد إعادة الإقلاع. كما يعتمد Cruciferra على تقنيات Process Ghosting، حيث يتم تحميل الحمولة من ملف مؤقت يُحذف قبل التنفيذ، ما يمنع أدوات الأمن من فحصه.
تشفير ديناميكي وصعوبة التحليل

Cruciferra يضيف طبقة حماية عبر استخدام خوارزميات تشفير مخصصة تُنشأ بشكل عشوائي من عناصر خوارزميات معروفة مثل hashing وPRNG وcipher، ما يجعل كل عينة مختلفة عن الأخرى ويعقّد التحليل الثابت والكشف عبر التواقيع. الباحثون أشاروا إلى أن هذا التنوع الكبير في الخوارزميات يعكس توليداً متعدد الأشكال (Polymorphic) يهدف إلى إرباك أدوات الأمن.

الحملات المرتبطة والقطاعات المستهدفة

الحملات التي استخدمت Cruciferra اعتمدت على التصيّد كوسيلة وصول أولية، عبر رسائل بريدية تصل إلى مئات أو آلاف الضحايا. أبرز القطاعات المستهدفة تشمل الخدمات المالية، الرعاية الصحية، التعليم، التصنيع، والهيئات الحكومية. من بين الحملات الموثقة:

  • رسائل تنتحل إدارة الضمان الاجتماعي الأميركية لتوزيع XWorm (مايو 2026).
  • رسائل حول “بق الفراش” وشكاوى الضيوف لاستهداف قطاع الضيافة والسفر عبر نشر zgRAT (يونيو 2026).
  • حملات مرتبطة بالممثل الصيني TA4922، المعروف أيضاً باسم Silver Fox، باستخدام طُعم ضريبي لنشر برمجيات خبيثة (أبريل – يونيو 2026).
محمد وهبى
محمد وهبى
المقالات: 1334

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.