El nuevo análisis de Proofpoint muestra que Cruciferra, un servicio crypter, se utiliza para distribuir diversos RATs y software espía. Cruciferra está escrito en Mono e incluye múltiples técnicas para evadir la detección, el análisis y la respuesta a incidentes. Entre estas técnicas se encuentran llamadas indirectas al sistema, desvinculación de API e IAT, interferencia EDR basada en BYOVD, elevación de privilegios, mecanismos de persistencia y una aplicación personalizada de Process Ghosting.

Cruciferra admite diversas rutinas de cifrado personalizadas, que se derivan y combinan dinámicamente de algoritmos criptográficos empresariales. Esto crea variaciones entre las muestras, dificultando el análisis estático y la detección basada en firmas. Cruciferra se promociona como el 'crypter más letal' en el submundo cibernético y se vende por entre 450 y 2000 dólares mensuales. Lanzado inicialmente a finales de 2025, Cruciferra se utiliza para distribuir diversas familias de malware commodity como Agent Tesla, AsyncRAT, DarkCloud Stealer, Formbook, Phantom Stealer, Remcos RAT, Snake Keylogger, ValleyRAT, XLoader, XWorm y zgRAT.