главное в кибербезопасности Читать в канале
Атаки и утечки 21 сентября 2026 4 мин

Exvicy копирует ErrTraffic: новая платформа для распространения ClickFix-вредоносов

Exvicy копирует ErrTraffic для распространения ClickFix-вредоносов

Обнаружена новая платформа Exvicy для распространения вредоносного ПО

Команда Sekoia TDR обнаружила Exvicy — новую платформу для распространения вредоносного ПО ClickFix. Злоумышленник под ником @Exvicy разместил объявление о продаже этой платформы как услуги (MaaS) на русскоязычном форуме Exploit.IN. Exvicy позиционируется как конкурент фреймворка ErrTraffic, который продается с декабря 2025 года. Аналитики Sekoia смогли идентифицировать инфраструктуру Exvicy, изучив скриншоты панели управления, опубликованные на форуме. В результате были обнаружены страницы Exvicy ClickFix, имитирующие проверку Cloudflare Turnstile, а также скомпрометированные сайты WordPress, используемые для доставки фреймворка. Несмотря на заявления @Exvicy о том, что его продукт отличается от ErrTraffic использованием сочетания клавиш Win+R вместо Win+X, технический анализ выявил сходство. JavaScript-фреймворк Exvicy использует тот же код, что и ErrTraffic, включая обфусцированный скрипт, внедряемый на скомпрометированные сайты, и механизм ClickFix для связи с командными серверами (C2).

Атака использует имитацию Cloudflare Turnstile и уязвимости WordPress

Платформа Exvicy была впервые представлена 26 мая 2026 года на Exploit.IN. Продавец, @Exvicy, оценил ежемесячную подписку в $1200. В середине августа 2026 года цена выросла до $2000 из-за необходимости частых обновлений для обхода обнаружения. Изначально фреймворк предлагался в закрытом доступе. Пользователи на Exploit.IN отмечали надежность, регулярные обновления и ротацию инфраструктуры. 26 июня 2026 года один из пользователей сравнил Exvicy с ErrTraffic, на что @Exvicy ответил, что его фреймворк использует сочетание Win+R, а цена установлена по его усмотрению. Аналитики Sekoia идентифицировали домены Exvicy, используя информацию из скриншота панели управления. Пять доменов, зарегистрированных через FewMoreTaps и PublicDomainRegistry, предположительно использовались для размещения поддельных страниц верификации Cloudflare CAPTCHA. На одном из таких доменов был обнаружен скрипт PowerShell, который загружал и устанавливал легитимное приложение PuTTY, используя скомпрометированные сайты WordPress. Этот скрипт является частью Exvicy. В результате были идентифицированы активные серверы Exvicy, управляемые непосредственно злоумышленником. Страницы Exvicy ClickFix имитируют проверку Cloudflare Turnstile, используя сочетание клавиш Win+R для запуска вредоносной команды. Фреймворк внедряет на скомпрометированные сайты WordPress JavaScript-сниппет, который обфусцирует и выполняет вредоносный код. Этот код создает полноэкранный iframe, загружает HTML-страницу и связывается с C2-сервером Exvicy. HTML-страница имитирует Cloudflare Turnstile и содержит JavaScript для выполнения команды ClickFix. Команда, скопированная в буфер обмена пользователя, запускает PowerShell-скрипт, загружающий вредоносное ПО. Exvicy использует PowerShell для загрузки и выполнения удаленного скрипта. Коммуникации с C2 включают запросы для получения HTML-страницы, отправку телеметрии и обновление статуса выполнения ClickFix.

Фреймворк Exvicy затрагивает пользователей WordPress и владельцев сайтов

Платформа Exvicy нацелена на распространение вредоносного ПО ClickFix. Она использует скомпрометированные сайты WordPress для внедрения своего JavaScript-фреймворка. Злоумышленники, использующие Exvicy, нацелены на пользователей, которые посещают зараженные сайты. Вредоносный код имитирует проверку безопасности Cloudflare Turnstile, чтобы обманом заставить пользователей выполнить команду на своем компьютере. Это может привести к установке нежелательного программного обеспечения, такого как PuTTY, или других вредоносных программ. Владельцы сайтов на WordPress подвергаются риску, так как их ресурсы могут быть использованы для распространения вредоносного ПО без их ведома. Использование Exvicy злоумышленниками, вероятно, будет расти, поскольку он предлагает конкурентоспособные функции по сравнению с существующими платформами, такими как ErrTraffic. Анализ показал, что Exvicy повторно использует код ErrTraffic, что указывает на прямое копирование. Это может означать, что злоумышленники, стоящие за Exvicy, имеют опыт работы с ErrTraffic или получили доступ к его кодовой базе.

Обновите WordPress и используйте средства защиты от вредоносного ПО

Владельцам сайтов на WordPress рекомендуется регулярно обновлять свои системы управления контентом и плагины до последних версий. Это поможет устранить известные уязвимости, которые могут быть использованы для компрометации сайта. Необходимо использовать надежные плагины безопасности и проводить регулярное сканирование на наличие вредоносного ПО. Пользователям следует проявлять осторожность при посещении веб-сайтов и не переходить по подозрительным ссылкам. Важно обращать внимание на предупреждения браузера о небезопасных сайтах. При появлении окон с требованием пройти проверку безопасности, особенно имитирующих Cloudflare Turnstile, следует проявлять повышенную бдительность. Не следует выполнять инструкции, предлагающие нажать сочетание клавиш Win+R, а затем вводить команды в окне «Выполнить». Это может быть попыткой запустить вредоносный код на вашем компьютере. Использование антивирусного программного обеспечения с актуальными базами данных поможет обнаружить и удалить потенциальные угрозы. Компании, использующие Exvicy или ErrTraffic, должны провести аудит своей инфраструктуры и принять меры для предотвращения дальнейшего распространения вредоносного ПО. Это может включать блокировку известных IP-адресов C2 и мониторинг сетевого трафика на предмет подозрительной активности.

Опубликовано в канале 21 сентября, 17:35

Каждый материал сайта выходит в канале в тот же момент.

Источник: Sekoia