ClickFix, ErrTraffic и Cruciferra: атака через WordPress и обход EDR
В конце июля 2026 года злоумышленники использовали кампании ClickFix, сгенерированные ErrTraffic и размещенные на скомпрометированных сайтах WordPress. Кампании применялись для доставки загрузчика ВПО Cruciferra, который сочетает управление через blockchain, DLL-side-load, Process Hollowing и функции отключения средств защиты информации.
Управление через smart contract Polygon
Внедренный JavaScript был закодирован в Base64 и зашифрован с использованием однобайтового ключа XOR. После декодирования скрипт обращался к smart contract Polygon через метод RPC eth_call. Запрос позволял определить ротационный домен управления, известный как dead-drop.
Затем скрипт динамически загружал ClickFix-приманку с разрешенного сервера управления. Она могла имитировать один из нескольких интерфейсов:
- Google reCAPTCHA;
- Cloudflare Turnstile;
- системную ошибку Windows.
Пользователю предлагалось вставить и выполнить команду PowerShell. Использование blockchain для разрешения C2 позволяет операторам менять доменные имена без модификации уже внедренных скриптов.
Возможности платформы ErrTraffic
ErrTraffic поддерживает географическую фильтрацию и фильтрацию по источнику перехода, referrer, для отдельных файлов. Платформа также позволяет отслеживать кампании, настраивать темы приманок и разворачивать их на базе WordPress.
DLL-side-load и Process Hollowing
После первоначального выполнения PowerShell дополнительные стадии атаки использовали легитимный бинарный файл с подписью Microsoft для DLL-side-load, то есть подмены динамической библиотеки. В цепочке применялась полезная нагрузка Cruciferra, в том числе mscoree.dll.
Затем Cruciferra использовал Process Hollowing для внедрения Remus, information stealer, в ServiceModelReg.exe. Этот файл также является легитимным исполняемым файлом с подписью Microsoft.
Полезные нагрузки Cruciferra представляют собой приложения .NET 7, скомпилированные с использованием NativeAOT. Обычно они распространяются в виде подменяемых DLL. ВПО применяет keystreams на основе SplitMix64 и Feistel для расшифровки строк, закодированных в Base64. Хеширование API скрывает процесс разрешения функций Windows API.
Обход UAC и отключение EDR
При наличии соответствующей конфигурации Cruciferra поддерживает UAC bypass и EDR termination. Для повышения привилегий вредоносная программа пытается использовать COM Elevation Moniker.
Затем Cruciferra расшифровывает уязвимый драйвер DCRCVDrv.sys и записывает его в C:WindowsTemp. Драйвер устанавливается как служба, после чего ВПО обращается к нему через символьную ссылку DCRCVDRV_U.
Драйвер подписан южнокорейской организацией и предоставляет IOCTL, который позволяет приложениям пользовательского режима завершать процессы из ядра. Cruciferra сканирует хешированные имена процессов и, по имеющимся данным, завершил 145 процессов, связанных с антивирусами и EDR, а также другие выбранные приложения.
Дополнительные функции загрузчика
Пакеты загрузчика также поддерживают persistence, file size padding, подпись сертификатами, настраиваемые цели инъекций и функции исключения для Windows Defender.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



