行業新聞與博客
MaaS 營銷活動整合了 ClickFix 、 ErrTraffic 和 Cruciferra 三家公司。
惡意軟件即服務 (MaaS) 活動將 ClickFix 社會工程與 ErrTraffic 交付服務和 Cruciferra 加載器相結合,使攻擊者能夠在禁用端點安全進程的同時分發惡意軟件。
在今天早些時候發佈的一份新公告中,eSentire 的威脅響應部門 (TRU) 描述了在 2026 年 7 月下旬觀察到的幾個由 ErrTraffic 生成的 ClickFix 活動,這些活動試圖投放 Cruciferra 病毒。
該加載程序在地下論壇上銷售,其功能旨在終止防病毒軟件和終端檢測與響應 (EDR) 進程。
將受損網站轉化為 ClickFix 交付平台
該攻擊活動始於被入侵的 WordPress 網站,這些網站包含混淆的 ErrTraffic JavaScript 注入。
該腳本使用以太坊區塊鏈解析命令與控制 (C2) 地址,然後檢索 JavaScript 以進行虛假的 Google reCAPTCHA 、 Cloudflare Turnstile 或藍屏死機 (BSOD) 誘餌。
誘餌會將惡意 PowerShell 命令複製到受害者的剪貼板,並指示他們粘貼並運行該命令。
然後,其他 PowerShell 階段使用合法的 Microsoft 簽名二進制文件側載 Cruciferra DLL,該 DLL 使用進程空心化將 Remus 信息竊取程序注入到第二個 Microsoft 簽名二進制文件 ServiceModelReg.exe 中。
之前曾有人利用被入侵的 WordPress 網站傳播 ClickFix 惡意軟件,但 eSentire 活動將該技術與兩種不同的 MaaS 產品結合起來。
ErrTraffic 的廣告價格為每月 380 美元,它為運營商提供可定製的 ClickFix 模板、廣告系列統計數據、篩選功能以及 WordPress 插件生成器。它利用基於區塊鏈的基礎設施,使運營商能夠在不更改注入到被入侵網站的 JavaScript 代碼的情況下輪換 C2 域名。
Cruciferra 的 EDR 破壞軟件包每月收費 1200 美元,其銷售定位為能夠禁用安全產品的加載程序。
該攻擊載荷利用已簽名的易受攻擊的 DCRCVDrv.sys 驅動程序,終止 Windows 內核中的安全相關進程。 eSentire 檢測到 145 個進程名稱默認設置為終止,其中大部分是殺毒軟件和 EDR 產品。
目前微軟和 LOLDrivers 均未發現此驅動程序,這意味着它不會被列入易受攻擊的驅動程序黑名單。 eSentire 建議直接通過哈希值將其屏蔽。
該活動展示了運營商如何將不同的出行即服務 (MaaS) 產品組合起來,外包配送、社會工程和防禦規避,而不是自己開發每項能力。
最近新聞
2026年08月20日
2026年08月20日
2026年08月20日
2026年08月20日
2026年08月10日
2026年08月10日
2026年08月10日
需要幫助嗎?聯繫我們的支持團隊 在線客服