行业新闻与博客
MaaS 营销活动整合了 ClickFix 、 ErrTraffic 和 Cruciferra 三家公司。
恶意软件即服务 (MaaS) 活动将 ClickFix 社会工程与 ErrTraffic 交付服务和 Cruciferra 加载器相结合,使攻击者能够在禁用端点安全进程的同时分发恶意软件。
在今天早些时候发布的一份新公告中,eSentire 的威胁响应部门 (TRU) 描述了在 2026 年 7 月下旬观察到的几个由 ErrTraffic 生成的 ClickFix 活动,这些活动试图投放 Cruciferra 病毒。
该加载程序在地下论坛上销售,其功能旨在终止防病毒软件和终端检测与响应 (EDR) 进程。
将受损网站转化为 ClickFix 交付平台
该攻击活动始于被入侵的 WordPress 网站,这些网站包含混淆的 ErrTraffic JavaScript 注入。
该脚本使用以太坊区块链解析命令与控制 (C2) 地址,然后检索 JavaScript 以进行虚假的 Google reCAPTCHA 、 Cloudflare Turnstile 或蓝屏死机 (BSOD) 诱饵。
诱饵会将恶意 PowerShell 命令复制到受害者的剪贴板,并指示他们粘贴并运行该命令。
然后,其他 PowerShell 阶段使用合法的 Microsoft 签名二进制文件侧载 Cruciferra DLL,该 DLL 使用进程空心化将 Remus 信息窃取程序注入到第二个 Microsoft 签名二进制文件 ServiceModelReg.exe 中。
之前曾有人利用被入侵的 WordPress 网站传播 ClickFix 恶意软件,但 eSentire 活动将该技术与两种不同的 MaaS 产品结合起来。
ErrTraffic 的广告价格为每月 380 美元,它为运营商提供可定制的 ClickFix 模板、广告系列统计数据、筛选功能以及 WordPress 插件生成器。它利用基于区块链的基础设施,使运营商能够在不更改注入到被入侵网站的 JavaScript 代码的情况下轮换 C2 域名。
Cruciferra 的 EDR 破坏软件包每月收费 1200 美元,其销售定位为能够禁用安全产品的加载程序。
该攻击载荷利用已签名的易受攻击的 DCRCVDrv.sys 驱动程序,终止 Windows 内核中的安全相关进程。 eSentire 检测到 145 个进程名称默认设置为终止,其中大部分是杀毒软件和 EDR 产品。
目前微软和 LOLDrivers 均未发现此驱动程序,这意味着它不会被列入易受攻击的驱动程序黑名单。 eSentire 建议直接通过哈希值将其屏蔽。
该活动展示了运营商如何将不同的出行即服务 (MaaS) 产品组合起来,外包配送、社会工程和防御规避,而不是自己开发每项能力。
最近新闻
2026年08月20日
2026年08月20日
2026年08月20日
2026年08月20日
2026年08月10日
2026年08月10日
2026年08月10日
需要帮助吗?联系我们的支持团队 在线客服