行業新聞與部落格
MaaS 營銷活動整合了 ClickFix 、 ErrTraffic 和 Cruciferra 三家公司。
惡意軟體即服務 (MaaS) 活動將 ClickFix 社會工程與 ErrTraffic 交付服務和 Cruciferra 載入器相結合,使攻擊者能夠在停用端點安全程序的同時分發惡意軟體。
在今天早些時候釋出的一份新公告中,eSentire 的威脅響應部門 (TRU) 描述了在 2026 年 7 月下旬觀察到的幾個由 ErrTraffic 生成的 ClickFix 活動,這些活動試圖投放 Cruciferra 病毒。
該載入程式在地下論壇上銷售,其功能旨在終止防病毒軟體和終端檢測與響應 (EDR) 程序。
將受損網站轉化為 ClickFix 交付平臺
該攻擊活動始於被入侵的 WordPress 網站,這些網站包含混淆的 ErrTraffic JavaScript 注入。
該指令碼使用以太坊區塊鏈解析命令與控制 (C2) 地址,然後檢索 JavaScript 以進行虛假的 Google reCAPTCHA 、 Cloudflare Turnstile 或藍色畫面宕機 (BSOD) 誘餌。
誘餌會將惡意 PowerShell 命令複製到受害者的剪貼簿,並指示他們貼上並執行該命令。
然後,其他 PowerShell 階段使用合法的 Microsoft 簽名二進位制檔案側載 Cruciferra DLL,該 DLL 使用程序空心化將 Remus 資訊竊取程式注入到第二個 Microsoft 簽名二進位制檔案 ServiceModelReg.exe 中。
之前曾有人利用被入侵的 WordPress 網站傳播 ClickFix 惡意軟體,但 eSentire 活動將該技術與兩種不同的 MaaS 產品結合起來。
ErrTraffic 的廣告價格為每月 380 美元,它為運營商提供可定製的 ClickFix 模板、廣告系列統計資料、篩選功能以及 WordPress 外掛生成器。它利用基於區塊鏈的基礎設施,使運營商能夠在不更改注入到被入侵網站的 JavaScript 程式碼的情況下輪換 C2 網域名稱。
Cruciferra 的 EDR 破壞軟體包每月收費 1200 美元,其銷售定位為能夠停用安全產品的載入程式。
該攻擊載荷利用已簽名的易受攻擊的 DCRCVDrv.sys 驅動程式,終止 Windows 核心中的安全相關程序。 eSentire 檢測到 145 個程序名稱預設設定為終止,其中大部分是防毒軟體和 EDR 產品。
目前微軟和 LOLDrivers 均未發現此驅動程式,這意味著它不會被列入易受攻擊的驅動程式黑名單。 eSentire 建議直接透過雜湊值將其遮蔽。
該活動展示了運營商如何將不同的出行即服務 (MaaS) 產品組合起來,外包配送、社會工程和防禦規避,而不是自己開發每項能力。
最近新聞
2026年08月20日
2026年08月20日
2026年08月20日
2026年08月20日
2026年08月10日
2026年08月10日
2026年08月10日
需要幫助嗎?聯絡我們的支援團隊 線上客服