ErrTraffic: блокчейн-C2 скрывает кражу данных через сайты WordPress

Оператор ClickFix внедрил инфраструктуру C2, использующую технологию blockchain для сокрытия своих операций. Встраивая адрес C2 в публичный blockchain, злоумышленник создает постоянную запись с отметкой времени, что усложняет усилия по take-down или sinkholing инфраструктуры, но одновременно оставляет четкий след изменений серверов.

Обзор кампании ErrTraffic

Операция, получившая название ErrTraffic, представляет собой платформу Malware-as-a-Service (MaaS). Она активно использует скомпрометированные сайты на WordPress для доставки malicious payloads. Рекламируемая threat actor’ом LenAI, ErrTraffic внедряется на сайты WordPress через эксплуатацию backdoor — в частности, с помощью плагина session-manager.php формата MU (Must-Use).

Ключевые характеристики кампании:

  • Платформа MaaS, обеспечивающая доставку нагрузки через заражённые WordPress-сайты.
  • Активная ротация C2-адресов каждые 24 часа, фиксируемая в blockchain.
  • Зависимость обнаружения от поведенческих наблюдений, а не от статических индикаторов хоста.
  • Нацеленность на пользователей Windows через поддельные страницы верификации Cloudflare.

Цепочка заражения и техники уклонения

Malware использует обманную приманку, ориентированную на Windows-жертв: поддельную страницу проверки Cloudflare, которая выглядит легитимной. В фоновом режиме скрытно выполняется команда PowerShell, загружающая вредоносный исполняемый файл. Loader спроектирован так, чтобы избегать срабатывания средств безопасности, применяя скрытие окна выполнения и обфускацию командной строки.

После запуска вредонос выполняет функции data exfiltration tool и ранее распространялся как Vidar information stealer. Основной payload — 64-битный исполняемый файл на Go с поддельным самоподписанным сертификатом Authenticode — не имеет статической конфигурации цели. Его возможности, включая захват данных из браузеров и других приложений, полностью определяются runtime-командами, получаемыми от C2.

Сбор данных и эскалация привилегий

Функционал malware охватывает широкий спектр:

  • Сбор браузерных cookie, данных криптовалютных кошельков и токенов из Discord и Telegram.
  • Эксфильтрация собранных данных по TLS на указанные C2-адреса.
  • Применение техники обхода UAC для повышения привилегий и извлечения полной информации о системе.

Инфраструктура на блокчейне: индикаторы для защитников

Использование blockchain в качестве механизма управления делает инфраструктуру устойчивой к блокировкам. Однако этот подход оставляет след: аналитикам безопасности рекомендуется выявлять поведение, характерное для ErrTraffic, — в частности, инициирование вызова eth_call к Polygon RPC, за которым следуют запросы к специфическим endpoint’ам, связанным с операционной структурой вредоносного ПО.

Рекомендации по нейтрализации

Администраторам сайтов на WordPress следует считать любой поражённый ресурс полностью скомпрометированным и выполнить следующие шаги:

  • Удалить выявленный backdoor (плагин session-manager.php MU) и любые связанные с ним компоненты.
  • Сменить все учётные данные, включая пароли администраторов, базы данных и ключи API.
  • Устранить уязвимости, использованные злоумышленниками для первоначального доступа.

Обнаружение на уровне сети и конечных точек должно опираться на аномалии в обращениях к blockchain-узлам и последующие TLS-соединения к ротируемым адресам C2, а не на статические сигнатуры, что требует внедрения поведенческой аналитики.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: