#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Exvicy — это фреймворк ВПО как услуга, использующий технику ClickFix и распространяемый через скомпрометированные сайты WordPress. Он имитирует проверку Cloudflare, вводит жертву в заблуждение, заставляя выполнить команду PowerShell через Win+R, и загружает MSI-файл, который устанавливает PuTTY для потенциального доступа по SSH. Клиентский код и схема заражения в значительной степени скопированы из фреймворка ErrTraffic, однако Exvicy использует захардкоженную инфраструктуру C2.
-----
Exvicy — это фреймворк для распространения ВПО как услуга по модели ClickFix, рекламируемый на форуме киберкриминала Exploit.IN с мая 2026 года. Фреймворк использует скомпрометированные сайты WordPress для отображения поддельных страниц верификации Cloudflare Turnstile. Жертвам предлагается нажать Win+R, вставить команду в диалоговое окно «Выполнить» Windows и нажать Enter. В результате выполняется команда PowerShell, которая загружает и запускает дополнительный скрипт. Использование Win+R в Exvicy является его основным операционным отличием от фреймворка ErrTraffic, который, по имеющимся данным, использует Win+X.
Цепочка заражения начинается с короткого фрагмента JavaScript, внедренного в скомпрометированные сайты WordPress. Скрипт использует кодирование Base64, шифрование XOR и рандомизированные имена переменных для сокрытия полезной нагрузки. После деобфускации он устанавливает флаг однократного выполнения, создает полноэкранную iframe-рамку с заголовком «Security Check», связывается с инфраструктурой управления Exvicy, регистрирует жертву и хостинг-сайт, а также получает HTML-страницу ClickFix через структуру URL `/embed/{ID}?embed=1&host={site}`.
Страница ClickFix содержит несколько обфусцированных компонентов JavaScript, которые предотвращают повторное выполнение, скрывают исходную веб-страницу, отображают поддельный вызов Cloudflare, копируют команду PowerShell, закодированную в Base64, в буфер обмена и отслеживают взаимодействие жертвы. Она поддерживает инструкции на 13 языках и отправляет телеметрию через запросы к `/api.php` и конечные точки событий, фиксирующие посещения страницы и нажатия на флажки. В наблюдаемой инфраструктуре присутствовали `cloudflare-check[.\]net`, `94.26.90[.\]126` и сервер Exvicy на `us-addnewdevice[.\]com`. Загрузчик PowerShell на этом сервере получил файл MSI из Cloudflare R2 и сообщил о статусе установки на `89.34.90[.\]159`; MSI установил PuTTY, что потенциально обеспечивает удалённый доступ на основе SSH.
Техническое сравнение показывает, что Exvicy повторно использует клиентскую кодовую базу JavaScript ErrTraffic, включая её обфускацию, поток выполнения, логику ClickFix и подпрограммы связи с C2. Главное отличие состоит в том, что Exvicy использует C2-серверы с жёстко заданными адресами, тогда как ErrTraffic может использовать блокчейн-технологию EtherHiding для сокрытия инфраструктуры. Доказательства подтверждают оценку о том, что Exvicy является фреймворком-копией, производным от кода ErrTraffic или сильно им обусловленным, и активно развёртывается через скомпрометированные сайты WordPress.
Post #32658
138
CTT Report Hub #ParsedReport #CompletenessMedium 22-09-2026 Exvicy: A copycat of the ErrTraffic malware distribution framework https://www.sekoia.com/blog/exvicy-a-copycat-of-the-errtraffic-malware-distribution-framework Report completeness: Medium Actors/Campaigns:…