ErrTraffic: вредоносная кампания скрывает C2 в блокчейне Polygon
Вредоносная кампания ErrTraffic активно использует фреймворк ErrTraffic Malware-as-a-Service (MaaS) для распространения широкого спектра вредоносных загрузок. Атаки осуществляются через скомпрометированные сайты на WordPress с применением тактик социальной инженерии ClickFix и техники EtherHiding. Исследователи WatchGuard Threat Lab обнаружили, что злоумышленники используют смарт-контракты блокчейна Polygon для маскировки и динамического управления инфраструктурой C2. Доставляемые полезные нагрузки включают Vidar, Okobot, LegionLoader, OnionDrop и BabaDedaLoader.
Инфраструктура управления: TDS и EtherHiding
В основе фреймворка ErrTraffic лежит Traffic Distribution System (TDS), интегрированная с EtherHiding. Эта комбинация позволяет скрывать вредоносную активность в блокчейне. EtherHiding предполагает размещение вредоносных скриптов в смарт-контрактах, в частности в сети Polygon. Такой подход обеспечивает гибкое выполнение команд через веб-запросы по протоколу RPC Polygon. Когда пользователь посещает скомпрометированный сайт, на его системе выполняются команды PowerShell, загружающие дополнительные полезные нагрузки из вредоносной инфраструктуры.
Обнаружение кампании
Выявление активности ErrTraffic опирается на анализ определённых HTTP-заголовков. Ключевым индикатором является значение Set-cookie, содержащее строку errtraffic_session. В ходе исследований были выявлены две повторяющиеся структуры команд PowerShell, которые обеспечивают загрузку и выполнение различных полезных нагрузок с URL-адресов, сформированных для сокрытия злонамеренных намерений.
Вредоносное ПО и его поведение
Доставляемые в рамках кампании вредоносные программы демонстрируют разнообразные техники. Vidar нацелен на конфиденциальные данные пользователей и устанавливает каналы управления через Telegram и скомпрометированные домены. Задокументированные техники включают:
- Создание удалённого потока внутри процессов браузера для обхода App-Bound Encryption (ABE) в Chrome;
- Эксплуатацию легитимных компонентов Windows для сокрытия вредоносной активности;
- Использование самоподписанного сертификата для коммуникаций с управляющим сервером, что указывает на тенденцию к обфускации при взаимодействии с заражёнными системами.
Другие примечательные поведения связаны с многоэтапными загрузчиками, такими как OnionDrop. Этот загрузчик использует DLL side-loading для скрытого выполнения полезной нагрузки. Также применяются тактики reflective DLL injection и взаимодействие с легитимными исполняемыми файлами Adobe, что позволяет обходить стандартные системы обнаружения.
NodeJS-бэкдоры и адаптивность угрозы
Кампания ErrTraffic демонстрирует высокую адаптивность. Злоумышленники внедряют бэкдоры на базе NodeJS, которые обеспечивают закрепление в системе и выполнение команд через сеть Tor. Это усиливает сложные меры, применяемые для поддержания контроля и эксфильтрации данных из скомпрометированных систем. Динамичная природа атак отражает изменяющийся ландшафт угроз: противники всё чаще комбинируют техники из разных семейств вредоносного ПО и механизмов доставки.
Исследователи подчёркивают, что использование блокчейна для управления вредоносной инфраструктурой существенно затрудняет обнаружение и блокировку кампании.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



