ClickFix, ErrTraffic и Cruciferra: атака через WordPress и обход EDR

В конце июля 2026 года злоумышленники использовали кампании ClickFix, сгенерированные ErrTraffic и размещенные на скомпрометированных сайтах WordPress. Кампании применялись для доставки загрузчика ВПО Cruciferra, который сочетает управление через blockchain, DLL-side-load, Process Hollowing и функции отключения средств защиты информации.

Управление через smart contract Polygon

Внедренный JavaScript был закодирован в Base64 и зашифрован с использованием однобайтового ключа XOR. После декодирования скрипт обращался к smart contract Polygon через метод RPC eth_call. Запрос позволял определить ротационный домен управления, известный как dead-drop.

Затем скрипт динамически загружал ClickFix-приманку с разрешенного сервера управления. Она могла имитировать один из нескольких интерфейсов:

  • Google reCAPTCHA;
  • Cloudflare Turnstile;
  • системную ошибку Windows.

Пользователю предлагалось вставить и выполнить команду PowerShell. Использование blockchain для разрешения C2 позволяет операторам менять доменные имена без модификации уже внедренных скриптов.

Возможности платформы ErrTraffic

ErrTraffic поддерживает географическую фильтрацию и фильтрацию по источнику перехода, referrer, для отдельных файлов. Платформа также позволяет отслеживать кампании, настраивать темы приманок и разворачивать их на базе WordPress.

DLL-side-load и Process Hollowing

После первоначального выполнения PowerShell дополнительные стадии атаки использовали легитимный бинарный файл с подписью Microsoft для DLL-side-load, то есть подмены динамической библиотеки. В цепочке применялась полезная нагрузка Cruciferra, в том числе mscoree.dll.

Затем Cruciferra использовал Process Hollowing для внедрения Remus, information stealer, в ServiceModelReg.exe. Этот файл также является легитимным исполняемым файлом с подписью Microsoft.

Полезные нагрузки Cruciferra представляют собой приложения .NET 7, скомпилированные с использованием NativeAOT. Обычно они распространяются в виде подменяемых DLL. ВПО применяет keystreams на основе SplitMix64 и Feistel для расшифровки строк, закодированных в Base64. Хеширование API скрывает процесс разрешения функций Windows API.

Обход UAC и отключение EDR

При наличии соответствующей конфигурации Cruciferra поддерживает UAC bypass и EDR termination. Для повышения привилегий вредоносная программа пытается использовать COM Elevation Moniker.

Затем Cruciferra расшифровывает уязвимый драйвер DCRCVDrv.sys и записывает его в C:WindowsTemp. Драйвер устанавливается как служба, после чего ВПО обращается к нему через символьную ссылку DCRCVDRV_U.

Драйвер подписан южнокорейской организацией и предоставляет IOCTL, который позволяет приложениям пользовательского режима завершать процессы из ядра. Cruciferra сканирует хешированные имена процессов и, по имеющимся данным, завершил 145 процессов, связанных с антивирусами и EDR, а также другие выбранные приложения.

Дополнительные функции загрузчика

Пакеты загрузчика также поддерживают persistence, file size padding, подпись сертификатами, настраиваемые цели инъекций и функции исключения для Windows Defender.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: