ErrTraffic: блокчейн-C2 скрывает кражу данных через сайты WordPress
Оператор ClickFix внедрил инфраструктуру C2, использующую технологию blockchain для сокрытия своих операций. Встраивая адрес C2 в публичный blockchain, злоумышленник создает постоянную запись с отметкой времени, что усложняет усилия по take-down или sinkholing инфраструктуры, но одновременно оставляет четкий след изменений серверов.
Обзор кампании ErrTraffic
Операция, получившая название ErrTraffic, представляет собой платформу Malware-as-a-Service (MaaS). Она активно использует скомпрометированные сайты на WordPress для доставки malicious payloads. Рекламируемая threat actor’ом LenAI, ErrTraffic внедряется на сайты WordPress через эксплуатацию backdoor — в частности, с помощью плагина session-manager.php формата MU (Must-Use).
Ключевые характеристики кампании:
- Платформа MaaS, обеспечивающая доставку нагрузки через заражённые WordPress-сайты.
- Активная ротация C2-адресов каждые 24 часа, фиксируемая в blockchain.
- Зависимость обнаружения от поведенческих наблюдений, а не от статических индикаторов хоста.
- Нацеленность на пользователей Windows через поддельные страницы верификации Cloudflare.
Цепочка заражения и техники уклонения
Malware использует обманную приманку, ориентированную на Windows-жертв: поддельную страницу проверки Cloudflare, которая выглядит легитимной. В фоновом режиме скрытно выполняется команда PowerShell, загружающая вредоносный исполняемый файл. Loader спроектирован так, чтобы избегать срабатывания средств безопасности, применяя скрытие окна выполнения и обфускацию командной строки.
После запуска вредонос выполняет функции data exfiltration tool и ранее распространялся как Vidar information stealer. Основной payload — 64-битный исполняемый файл на Go с поддельным самоподписанным сертификатом Authenticode — не имеет статической конфигурации цели. Его возможности, включая захват данных из браузеров и других приложений, полностью определяются runtime-командами, получаемыми от C2.
Сбор данных и эскалация привилегий
Функционал malware охватывает широкий спектр:
- Сбор браузерных cookie, данных криптовалютных кошельков и токенов из Discord и Telegram.
- Эксфильтрация собранных данных по TLS на указанные C2-адреса.
- Применение техники обхода UAC для повышения привилегий и извлечения полной информации о системе.
Инфраструктура на блокчейне: индикаторы для защитников
Использование blockchain в качестве механизма управления делает инфраструктуру устойчивой к блокировкам. Однако этот подход оставляет след: аналитикам безопасности рекомендуется выявлять поведение, характерное для ErrTraffic, — в частности, инициирование вызова eth_call к Polygon RPC, за которым следуют запросы к специфическим endpoint’ам, связанным с операционной структурой вредоносного ПО.
Рекомендации по нейтрализации
Администраторам сайтов на WordPress следует считать любой поражённый ресурс полностью скомпрометированным и выполнить следующие шаги:
- Удалить выявленный backdoor (плагин
session-manager.phpMU) и любые связанные с ним компоненты. - Сменить все учётные данные, включая пароли администраторов, базы данных и ключи API.
- Устранить уязвимости, использованные злоумышленниками для первоначального доступа.
Обнаружение на уровне сети и конечных точек должно опираться на аномалии в обращениях к blockchain-узлам и последующие TLS-соединения к ротируемым адресам C2, а не на статические сигнатуры, что требует внедрения поведенческой аналитики.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



