Proofpoint'in yeni analizi, Cruciferra adlı bir crypter hizmetinin, çeşitli RAT'lar ve bilgi çalan yazılımları dağıtmak için kullanıldığını ortaya koydu. Cruciferra, Mono ile yazılmış ve algılama, analiz ve olay yanıt çabalarını engellemek için birçok teknik içeriyor. Bu teknikler arasında indirek sistem çağrıları, API ve IAT unhooking, BYOVD tabanlı EDR müdahalesi, ayrıcalık yükseltme, kalıcılık mekanizmaları ve Process Ghosting'in özelleştirilmiş bir uygulamasının kullanımı yer alıyor.
Cruciferra, çeşitli özel şifreleme rutinlerini destekliyor ve bu rutinler, kurumsal kriptografik algoritmalardan dinamik olarak türetilip birleştiriliyor. Bu, örnekler arasında varyasyonlar oluşturuyor ve statik analiz ile imza tabanlı algılamaları zorlaştırıyor. Cruciferra, siber suç alt dünyasında 'en ölümcül crypter' olarak reklam yapılıyor ve aylık 450 ila 2000 dolar arasında bir ücretle satılıyor. İlk olarak 2025 sonlarında satışa sunulan Cruciferra, Agent Tesla, AsyncRAT, DarkCloud Stealer, Formbook, Phantom Stealer, Remcos RAT, Snake Keylogger, ValleyRAT, XLoader, XWorm ve zgRAT gibi çeşitli commodity malware ailelerinin dağıtımında kullanılıyor.
