ErrTraffic: MaaS-фреймворк атакует WordPress и блокчейн
ErrTraffic — это вредоносный JavaScript framework, выявленный в 2025 году и использующийся для развертывания malware через compromised WordPress websites. По данным отчета, фреймворк работает по модели Malware-as-a-Service (MaaS), объединяет функции Traffic Distribution System (TDS) и применяет технику ClickFix для доставки вредоносных payloads через обманные приманки.
Ключевая особенность ErrTraffic — использование EtherHiding, то есть сокрытие инфраструктуры управления C2 в blockchain. Такой подход усложняет выявление операторов и позволяет злоумышленникам гибко менять каналы доставки вредоносного кода.
Как работает схема заражения
Фреймворк встраивается в сайты на WordPress, которые были скомпрометированы, после чего загружает JavaScript-код ErrTraffic. Далее вредоносный компонент запрашивает домены C2 и загрузочные файлы через обращения к smart contracts в blockchain.
В отчете отмечается, что злоумышленники часто получают доступ к сайтам с помощью stolen administrator credentials, а для закрепления в инфраструктуре используют PHP backdoors. Это позволяет сохранять устойчивость заражения и повторно внедрять вредоносные компоненты даже после частичного устранения инцидента.
Два основных кластера: Analytics и Beer
Аналитики выделяют как минимум два крупных кластера, связанных с ErrTraffic:
- Analytics — использует один стабильный smart contract в сети Polygon для распространения stealer-загрузок, включая Vidar;
- Beer — применяет несколько smart contracts для доставки разных семейств malware, включая Stealc, Remus и Salat.
Оба кластера используют характерные техники таргетинга, включая geolocation filtering, а также доставку загрузок через встроенные в сайты WordPress механизмы обмана.
LenAI и коммерциализация вредоносного framework
Оператор, стоящий за ErrTraffic и известный как LenAI, продвигал услугу на форумах киберкриминала. По данным отчета, он построил модель подписки с ограниченным доступом, где управление выдачей доступа осуществлялось через queue system для снижения риска раскрытия.
При этом спрос на услугу рос: цены значительно увеличились в период с начала до середины 2026 года. В пакет услуг входили:
- инструменты развертывания;
- панель администрирования;
- управление payloads;
- фильтрация по geolocation;
- социально-инженерные приманки, включая BSOD-экраны и CAPTCHA-задачи.
Фальшивые AI-сервисы как приманка
В рамках кампании использовались и вредоносные сайты, маскирующиеся под AI tools. Среди них — поддельные страницы Google Antigravity и ChatGPT. Их задача заключалась в том, чтобы убедить пользователя выполнить вредоносные команды, после чего на устройство доставлялись компоненты malware, включая DanaBot и HijackLoader.
Такая тактика особенно опасна, поскольку нацелена на developers и AI researchers. Злоумышленники рассчитывают на их повышенные привилегии и доступ к чувствительной информации.
Что помогает обнаруживать ErrTraffic
Отчет подчеркивает, что выявление заражений ErrTraffic эффективнее строить не только на традиционном сигнатурном детекте malware, но и на мониторинге поведенческих последовательностей. В частности, рекомендуется отслеживать:
- первоначальные подключения к blockchain;
- последующие коммуникации с C2;
- немедленный запуск PowerShell.
Именно такая цепочка действий может выдать заражение даже в тех случаях, когда вредоносный код меняется быстрее, чем обновляются сигнатуры.
Вывод
ErrTraffic представляет собой сложный модульный framework, который объединяет compromised WordPress infrastructure, blockchain-based C2, social engineering и MaaS-модель распространения malware. По мере роста числа операторов-партнеров экосистема вокруг ErrTraffic продолжает развиваться, а кампании — становиться более разнообразными и географически распределенными.
Как следует из отчета, главная угроза заключается не только в самом фреймворке, но и в его адаптивности: злоумышленники используют его как универсальную платформу для запуска различных malicious campaigns по всему миру.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



