Exvicy распространяет ВПО через скомпрометированные сайты WordPress
Exvicy, фреймворк для распространения вредоносного ПО как услуги по модели ClickFix, рекламируется на форуме киберпреступников Exploit.IN с мая 2026 года. По оценке исследователей, это фреймворк-копия, производная от кода ErrTraffic или сильно им обусловленная. Exvicy активно развёртывается через скомпрометированные сайты WordPress.
Сценарий заражения через поддельную проверку
Цепочка заражения начинается с короткого фрагмента JavaScript, внедрённого в скомпрометированные сайты WordPress. Скрипт использует кодирование Base64, шифрование XOR и рандомизированные имена переменных, чтобы скрыть полезную нагрузку. После деобфускации он устанавливает флаг однократного выполнения, создаёт полноэкранную iframe-рамку с заголовком «Security Check», связывается с инфраструктурой управления Exvicy, регистрирует жертву и сайт-хостинг.
HTML-страница ClickFix загружается через структуру URL /embed/{ID}?embed=1&host={site}. На странице работают несколько обфусцированных компонентов JavaScript. Они предотвращают повторное выполнение, скрывают исходную веб-страницу, отображают поддельный вызов Cloudflare, копируют команду PowerShell, закодированную в Base64, в буфер обмена и отслеживают действия жертвы.
Пользователю предлагают нажать Win+R, вставить команду в диалоговое окно «Выполнить» Windows и нажать Enter. После этого выполняется команда PowerShell, которая загружает и запускает дополнительный скрипт. Exvicy поддерживает инструкции на 13 языках, а телеметрию отправляет через запросы к /api.php и конечным точкам событий. Они фиксируют посещения страницы и нажатия на флажки.
Инфраструктура и дополнительная полезная нагрузка
В наблюдаемой инфраструктуре присутствовали следующие узлы:
cloudflare-check[.]net;94.26.90[.]126;- сервер Exvicy на
us-addnewdevice[.]com.
Загрузчик PowerShell на сервере Exvicy получил файл MSI из Cloudflare R2 и сообщил о статусе установки на 89.34.90[.]159. MSI установил PuTTY, что потенциально обеспечивает удалённый доступ на основе SSH.
Связь с ErrTraffic
Техническое сравнение показало, что Exvicy повторно использует клиентскую кодовую базу JavaScript ErrTraffic. Совпадения включают обфускацию, поток выполнения, логику ClickFix и подпрограммы связи с C2.
Основное различие связано с размещением инфраструктуры. Exvicy использует C2-серверы с жёстко заданными адресами, тогда как ErrTraffic может применять блокчейн-технологию EtherHiding для сокрытия инфраструктуры. Использование Win+R также отличает Exvicy от ErrTraffic, который, по имеющимся данным, использует Win+X.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



