Исследователь восстановил четырехмесячную историю ротации C2-серверов вредоносного фреймворка ErrTraffic благодаря публичному блокчейну Polygon

information security

Кампания по распространению инфостилера, построенная на арендованном фреймворке ClickFix (модель Malware-as-a-Service), использует смарт-контракт блокчейна Polygon для динамического получения адреса командно-контрольного сервера (C2). Этот подход делает C2 неуязвимым для традиционного изъятия домена или уничтожения инфраструктуры, но одновременно оставляет в публичном реестре постоянную и неизменяемую запись каждого перемещения сервера. Исследователь, занимающийся отслеживанием угроз, извлек данные из этого реестра и восстановил полную историю ротации за четыре месяца - с 11 марта по 16 июля 2026 года.

Описание

Фреймворк ErrTraffic, рекламируемый на теневой площадке Exploit.IN с декабря 2025 года под псевдонимом LenAI, является типичным представителем ClickFix MaaS. Атака начинается с компрометации легитимных сайтов на WordPress. Злоумышленники внедряют в страницы сайтов небольшой загрузчик, который при каждом посещении выполняет вызов к смарт-контракту для получения текущего адреса сервера доставки. Этот механизм известен как EtherHiding и позволяет менять C2 простым обновлением значения в контракте, не затрагивая код на скомпрометированных сайтах.

Целевой контракт (адрес 0x08207B087F61d7e95E441E15fd6d40BEfd6eD308) ранее был описан экспертами Sekoia как кластер "Analytics". Исследователь провел собственный внеший анализ блокчейна и выявил, что данный контракт зафиксировал 147 транзакций обновления, которые соответствуют примерно 127 уникальным хостам доставки. Последняя транзакция была совершена в момент проверки, что подтверждает продолжающуюся активность кампании. В ходе изучения этих данных обнаружено, что с 11 июля 2026 года контракт на короткое время указывал на скомпрометированный легитимный сайт magicalegyptwomen.com, который использовался непосредственно как хост доставки.

Загрузчики на скомпрометированных сайтах встречаются в двух вариантах: открытый текст, где адрес контракта и список RPC-узлов видны в исходном коде страницы, и обфусцированная версия с применением base64 и XOR-кодирования. В обоих случаях вызов к блокчейну (eth_call) выполняется в браузере жертвы. После получения адреса сервера доставки загрузчик перенаправляет браузер на поддельную страницу Cloudflare "Verify you are human", которая через технику ClickFix копирует в буфер обмена команду PowerShell. Жертву просят нажать Win+R, вставить команду и нажать Enter, якобы для прохождения проверки. В действительности выполняется скачивание и запуск вредоносного исполняемого файла с расширением .exe в папку %TEMP%.

Текущая полезная нагрузка (июль 2026 года) представляет собой 64-битный исполняемый файл размером около 3 МБ, написанный на Go версии 1.25.4, с обфусцированными символами и поддельным самоподписанным сертификатом Authenticode, который имитирует сертификат etsy.com. В отличие от более ранних образцов (например, Vidar, который фиксировали в апреле-мае), этот стилер не содержит встроенной конфигурации. Все цели - список из 20 браузеров, 48 правил для сбора данных и флаги задач - передаются с C2 динамически в момент выполнения. Инфостилер может красть cookies, историю браузера, криптовалютные кошельки, токены Discord, данные Telegram, Steam, Azure и делать снимки экрана. В конфигурации присутствуют выключенные, но доступные флаги для загрузки второй стадии и выполнения произвольного кода, что позволяет превратить стилер в средство доставки любой дополнительной нагрузки.

Эксфильтрация собранных данных происходит через зашифрованное соединение TLS на сервер kwt.ambiltogel.net. Для начального определения актуального C2 стилер обращается к публичной странице Telegram канала r7t3at, где в описании (bio) закодирован адрес сервера. Дополнительные модули, например DLL для дешифровки браузерных данных, загружаются с сервера zewaplus.club.

Исследователь использовал данные публичных сканеров веб-трафика, чтобы выявить скомпрометированные сайты, которые одновременно загружали два и более ротирующих хоста доставки - такой паттерн однозначно привязывает сайт к данному контракту. В результате обнаружено 64 сайта, которые загружали не менее двух разных хостов, причем 37 из них не фигурировали в предыдущих публикациях. Среди них оказался румынский муниципальный поддомен eficienta-energetica-leonida.primariapetrosani.ro, что указывает на реальную угрозу для государственных учреждений. Выборочная проверка показала, что 19 из этих сайтов всё ещё содержат активный загрузчик.

Несмотря на то, что блокчейн делает C2 устойчивым к блокировке, он же предоставляет защитникам уникальную возможность: полная история инфраструктуры злоумышленников остаётся в публичном доступе навсегда. Для обнаружения таких атак следует ориентироваться не на конкретные домены, которые меняются ежедневно, а на поведенческие индикаторы: вызов eth_call к RPC Polygon из браузера, последующий запрос к короткому домену с путями /api/?a=tds_cfg или /landing/windows.html, запуск скрытого окна PowerShell с загрузкой файла в %TEMP% с параметром SEE_MASK_NOZONECHECKS, а также попытку не браузерного процесса обратиться к Telegram за получением адреса C2. Владельцам WordPress-сайтов рекомендуется проверять наличие бэкдора session-manager.php и следы внедрённого загрузчика. Для автоматизации поиска исследователь опубликовал набор правил YARA, Suricata и KQL, которые позволяют выявлять как индикаторы на стороне клиента, так и сетевую активность кампании.

Индикаторы компрометации

Domain

  • abrmot.pro
  • babelo.pro
  • cal.snehamumbai.org
  • fesold.com
  • kaleda.pro
  • kaloed.pro
  • kwt.ambiltogel.net
  • lashbou.pro
  • maloke.pro
  • mamkor.pro
  • marjdl.pro
  • mekasa.pro
  • merabs.pro
  • pokese.pro
  • zewaplus.club

Polygon contract

  • 0x08207B087F61d7e95E441E15fd6d40BEfd6eD308

MD5

  • c15075c52eb051af672410b081fb5e3c

SHA1

  • b737728dc2eeccae2ea4d06060a3b3844cd478f7

SHA256

  • 0df0ccb038bdceb9a33c402aa290698a3249da467f5ad98bd935b7a158306a74

Комментарии: 0