Киберпреступники объединили сервисы ErrTraffic и Cruciferra для атак на Windows через поддельные CAPTCHA

information security

В конце июля 2026 года зафиксирована новая волна атак, в которой злоумышленники объединили два коммерческих вредоносных сервиса. Компрометация начинается с посещения взломанного сайта на WordPress, где пользователю показывают поддельную страницу проверки CAPTCHA. После выполнения простых действий на компьютер попадает вредоносная программа, способная отключить антивирус и похитить конфиденциальные данные.

Описание

Как сообщили в eSentire Threat Response Unit, в этих кампаниях задействованы сервисы ErrTraffic и Cruciferra, которые продаются на подпольных форумах как готовые решения для кибератак. ErrTraffic отвечает за создание обманных страниц, а Cruciferra выступает в роли загрузчика и "убийцы" защитных продуктов. Аналитики связали активность с попытками доставить на компьютеры жертв информационный стилер Remus - программу, которая собирает логины, пароли и другие ценные данные.

ErrTraffic - это сервис, который за абонентскую плату в 380 долларов в месяц предоставляет операторам веб-панель для генерации ловушек ClickFix. Такие ловушки имитируют проверку от Cloudflare, Google или даже синий экран смерти Windows. Пользователю предлагается скопировать невидимую команду и запустить её, чтобы "подтвердить, что он не робот". На деле команда запускает цепочку загрузки вредоносного ПО. Панель позволяет настраивать внешний вид страницы, выбирать светлую или тёмную тему, указывать домен для отображения, а также фильтровать жертв по географическому расположению и источнику перехода. Сервис поддерживает атаки не только на Windows, но и на Linux и macOS, что расширяет круг потенциальных целей.

Для связи с управляющими серверами ErrTraffic использует блокчейн-сети Ethereum и Polygon. В смарт-контрактах хранятся адреса командных серверов, которые злоумышленники могут менять в любой момент. Благодаря этому им не нужно обновлять код на каждом взломанном сайте - достаточно изменить запись в блокчейне. Такой подход затрудняет блокировку инфраструктуры атакующих и позволяет быстро восстанавливать её после выявления. Кроме того, сервис генерирует специальный компонент для внедрения на взломанные сайты, что автоматизирует процесс и снижает усилия операторов.

Второй компонент связки - Cruciferra - продается за 1200 долларов в месяц. Это загрузчик, предназначенный для обхода антивирусов и систем обнаружения угроз на конечных точках. Он использует уязвимый драйвер, подписанный южнокорейской компанией MocoMsys. Драйвер позволяет завершать процессы защитных продуктов прямо на уровне ядра Windows, что делает антивирус беспомощным перед загрузкой основного вредоносного ПО. Вредоносная программа требует прав администратора и при необходимости самостоятельно повышает свои привилегии, обходя контроль учётных записей Windows.

По данным аналитиков, встроенный список включает 145 процессов, относящихся к большинству популярных антивирусов и систем EDR (класс решений для обнаружения и реагирования на угрозы). При активации функции "убийцы защиты" программа ищет эти процессы и принудительно останавливает их. В панели Cruciferra доступны два пакета: PUROSANGUE стоимостью 1200 долларов с функцией отключения антивирусов и COCONUT за 650 долларов, который создаёт исключение в Защитнике Windows без остановки других продуктов. Операторы могут настраивать целевые процессы, добавлять к вредоносному файлу случайные данные для увеличения размера и подписывать его валидными сертификатами, чтобы маскироваться под легитимный софт.

Полная цепочка атаки выглядит следующим образом. Сначала жертва открывает взломанный сайт. Затем скрипт на странице связывается с командным сервером, используя адрес из блокчейна, получает код поддельной CAPTCHA и показывает её пользователю. После выполнения команды запускается легитимный компонент Windows, который загружает скрытый модуль Cruciferra. На завершающем этапе происходит внедрение в системный процесс и активация стилера Remus. Вредоносная программа может закрепляться в системе для повторного запуска при старте Windows, а также использовать функцию отключения защиты до того, как пользователь заметит что-либо подозрительное.

Подобные связки стали возможны благодаря модели "вредоносное ПО как услуга" (MaaS). Для организации атаки теперь не требуется глубоких технических навыков - достаточно арендовать сервисы и загрузить свой вредоносный файл. Это снижает порог входа для киберпреступников и увеличивает число инцидентов, при этом сами операторы сервисов остаются в тени: они не управляют конечными атаками, а лишь предоставляют инструменты. Использование блокчейн-технологий для хранения адресов командных серверов также является растущим трендом, поскольку делает инфраструктуру устойчивой к блокировкам и анализу со стороны защитных решений.

Владельцам сайтов стоит регулярно обновлять систему управления контентом и плагины, а также проверять файлы на посторонние вставки. Обычным пользователям необходимо проявлять осторожность при появлении неожиданных запросов на выполнение команд из интернета. Использование многофакторной аутентификации и современных защитных решений с поведенческим анализом снижает риск кражи данных. Комбинация фишинговых ловушек и специализированных загрузчиков показывает, что атакующие активно адаптируют новые методы, поэтому комплексная защита важна как для бизнеса, так и для частных лиц.

Индикаторы компрометации

IPv4

  • 178.16.52.101

Domain

  • analysis-id-fmd.info
  • analysis-id-lfg.info
  • karmactive.com
  • makeverizyjar.info
  • tzpx.courses
  • zelpx.garden

MD5

  • 567c158ee0858f8e941d4ab7a6c18dbc

SHA1

  • 47d922b0fd5d704025d14ef98ded46e74830a423

SHA256

  • 0ae0a7f118b80e4655b8b86bb421c151a8f17930e76e714b2fa199409f3af9ce
  • 87e8d39db624f37d3e77aedf487a2dfd197f71a4730ea74f4e7a4341deaec2ff

Комментарии: 0