Exvicy распространяет ВПО через скомпрометированные сайты WordPress

Exvicy, фреймворк для распространения вредоносного ПО как услуги по модели ClickFix, рекламируется на форуме киберпреступников Exploit.IN с мая 2026 года. По оценке исследователей, это фреймворк-копия, производная от кода ErrTraffic или сильно им обусловленная. Exvicy активно развёртывается через скомпрометированные сайты WordPress.

Сценарий заражения через поддельную проверку

Цепочка заражения начинается с короткого фрагмента JavaScript, внедрённого в скомпрометированные сайты WordPress. Скрипт использует кодирование Base64, шифрование XOR и рандомизированные имена переменных, чтобы скрыть полезную нагрузку. После деобфускации он устанавливает флаг однократного выполнения, создаёт полноэкранную iframe-рамку с заголовком «Security Check», связывается с инфраструктурой управления Exvicy, регистрирует жертву и сайт-хостинг.

HTML-страница ClickFix загружается через структуру URL /embed/{ID}?embed=1&host={site}. На странице работают несколько обфусцированных компонентов JavaScript. Они предотвращают повторное выполнение, скрывают исходную веб-страницу, отображают поддельный вызов Cloudflare, копируют команду PowerShell, закодированную в Base64, в буфер обмена и отслеживают действия жертвы.

Пользователю предлагают нажать Win+R, вставить команду в диалоговое окно «Выполнить» Windows и нажать Enter. После этого выполняется команда PowerShell, которая загружает и запускает дополнительный скрипт. Exvicy поддерживает инструкции на 13 языках, а телеметрию отправляет через запросы к /api.php и конечным точкам событий. Они фиксируют посещения страницы и нажатия на флажки.

Инфраструктура и дополнительная полезная нагрузка

В наблюдаемой инфраструктуре присутствовали следующие узлы:

  • cloudflare-check[.]net;
  • 94.26.90[.]126;
  • сервер Exvicy на us-addnewdevice[.]com.

Загрузчик PowerShell на сервере Exvicy получил файл MSI из Cloudflare R2 и сообщил о статусе установки на 89.34.90[.]159. MSI установил PuTTY, что потенциально обеспечивает удалённый доступ на основе SSH.

Связь с ErrTraffic

Техническое сравнение показало, что Exvicy повторно использует клиентскую кодовую базу JavaScript ErrTraffic. Совпадения включают обфускацию, поток выполнения, логику ClickFix и подпрограммы связи с C2.

Основное различие связано с размещением инфраструктуры. Exvicy использует C2-серверы с жёстко заданными адресами, тогда как ErrTraffic может применять блокчейн-технологию EtherHiding для сокрытия инфраструктуры. Использование Win+R также отличает Exvicy от ErrTraffic, который, по имеющимся данным, использует Win+X.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных