ErrTraffic: MaaS-фреймворк атакует WordPress и блокчейн

ErrTraffic — это вредоносный JavaScript framework, выявленный в 2025 году и использующийся для развертывания malware через compromised WordPress websites. По данным отчета, фреймворк работает по модели Malware-as-a-Service (MaaS), объединяет функции Traffic Distribution System (TDS) и применяет технику ClickFix для доставки вредоносных payloads через обманные приманки.

Ключевая особенность ErrTraffic — использование EtherHiding, то есть сокрытие инфраструктуры управления C2 в blockchain. Такой подход усложняет выявление операторов и позволяет злоумышленникам гибко менять каналы доставки вредоносного кода.

Как работает схема заражения

Фреймворк встраивается в сайты на WordPress, которые были скомпрометированы, после чего загружает JavaScript-код ErrTraffic. Далее вредоносный компонент запрашивает домены C2 и загрузочные файлы через обращения к smart contracts в blockchain.

В отчете отмечается, что злоумышленники часто получают доступ к сайтам с помощью stolen administrator credentials, а для закрепления в инфраструктуре используют PHP backdoors. Это позволяет сохранять устойчивость заражения и повторно внедрять вредоносные компоненты даже после частичного устранения инцидента.

Два основных кластера: Analytics и Beer

Аналитики выделяют как минимум два крупных кластера, связанных с ErrTraffic:

  • Analytics — использует один стабильный smart contract в сети Polygon для распространения stealer-загрузок, включая Vidar;
  • Beer — применяет несколько smart contracts для доставки разных семейств malware, включая Stealc, Remus и Salat.

Оба кластера используют характерные техники таргетинга, включая geolocation filtering, а также доставку загрузок через встроенные в сайты WordPress механизмы обмана.

LenAI и коммерциализация вредоносного framework

Оператор, стоящий за ErrTraffic и известный как LenAI, продвигал услугу на форумах киберкриминала. По данным отчета, он построил модель подписки с ограниченным доступом, где управление выдачей доступа осуществлялось через queue system для снижения риска раскрытия.

При этом спрос на услугу рос: цены значительно увеличились в период с начала до середины 2026 года. В пакет услуг входили:

  • инструменты развертывания;
  • панель администрирования;
  • управление payloads;
  • фильтрация по geolocation;
  • социально-инженерные приманки, включая BSOD-экраны и CAPTCHA-задачи.

Фальшивые AI-сервисы как приманка

В рамках кампании использовались и вредоносные сайты, маскирующиеся под AI tools. Среди них — поддельные страницы Google Antigravity и ChatGPT. Их задача заключалась в том, чтобы убедить пользователя выполнить вредоносные команды, после чего на устройство доставлялись компоненты malware, включая DanaBot и HijackLoader.

Такая тактика особенно опасна, поскольку нацелена на developers и AI researchers. Злоумышленники рассчитывают на их повышенные привилегии и доступ к чувствительной информации.

Что помогает обнаруживать ErrTraffic

Отчет подчеркивает, что выявление заражений ErrTraffic эффективнее строить не только на традиционном сигнатурном детекте malware, но и на мониторинге поведенческих последовательностей. В частности, рекомендуется отслеживать:

  • первоначальные подключения к blockchain;
  • последующие коммуникации с C2;
  • немедленный запуск PowerShell.

Именно такая цепочка действий может выдать заражение даже в тех случаях, когда вредоносный код меняется быстрее, чем обновляются сигнатуры.

Вывод

ErrTraffic представляет собой сложный модульный framework, который объединяет compromised WordPress infrastructure, blockchain-based C2, social engineering и MaaS-модель распространения malware. По мере роста числа операторов-партнеров экосистема вокруг ErrTraffic продолжает развиваться, а кампании — становиться более разнообразными и географически распределенными.

Как следует из отчета, главная угроза заключается не только в самом фреймворке, но и в его адаптивности: злоумышленники используют его как универсальную платформу для запуска различных malicious campaigns по всему миру.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: