Stolen Credentials Fuel Self-Sustaining Malware Distribution Cycle
Исследователи кибербезопасности обнаружили самоподдерживающийся цикл атак: украденные учетные данные администраторов превращают обычные бизнес-сайты в платформы для распространения вредоносного ПО.
Команда Hudson Rock Threat Intelligence проанализировала платформу ClickFix Hunter и обнаружила: 13% доменов с кампаниями ClickFix (220 из 1600+) имеют администраторские учетки, украденные инфостилерами. Жертвы кражи учёток сами становятся распространителями того же malware.
Feedback Loop Exploits Trusted Infrastructure
ClickFix Hunter отслеживает 1600+ активных вредоносных доменов. Из них 220 легитимных бизнес-сайтов одновременно хостят ClickFix и имеют украденные админские учетки в базах инфостилеров.
Компрометированные системы доступа:
- WordPress admin panels
- cPanel hosting controls
- Content Management Systems (CMS)
Пример: jrqsistemas.com
Домен jrqsistemas.com сейчас хостит активную ClickFix-кампанию. Hudson Rock подтверждает: WordPress-учетка администратора этого сайта украдена инфостилером.
Атакующие вошли с валидными учетками, загрузили вредоносные скрипты и превратили легитимный бизнес-сайт в атакующую платформу.
Как работает ClickFix
ClickFix показывает фальшивые уведомления, похожие на:
- Google reCAPTCHA
- Ошибки браузера
Шаг за шагом:
- Пользователь кликает по фейковому предупреждению
- JavaScript копирует PowerShell-команду в буфер обмена
- Показывает инструкцию: "Windows+R → Вставить → Enter"
- Скачиваются Lumma, Vidar или Stealc, обходя антивирусы
New Tool Industrializes Attack Method
ErrTraffic — киберпреступная платформа, рекламируемая LenAI на русских хакерских форумах с конца декабря 2024. Стоит $800.
Автоматизирует ClickFix: генерирует фейковые сбои браузера на взломанных сайтах. Hudson Rock сообщает о конверсии до 60%.
Multi-OS payloads ErrTraffic
| ОС | Payload |
|---|---|
| Windows | Lumma, Vidar infostealers |
| Android | Cerberus trojan |
| macOS | AMOS stealer |
ClickFix Hunter: Оборона
Разработчик: Carson Williams (ReliaQuest). Интегрирована с данными Hudson Rock.
Различает:
- Чисто вредоносные домены
- Взломанные легитимные сайты
За 30 дней в декабре: 1000+ уникальных ClickFix-доменов.
Атакующие прячутся среди тысяч легитимных хостеров — децентрализация мешает блокировкам.
BleepingComputer: 29 декабря 2025Эволюция угрозы: 2024 → 2026
ClickFix/ErrTraffic развивается как "emerging platform" (Hudson Rock/ReliaQuest). Нет официальных v1/v2, но есть чёткая эволюция:
2024: Прототип
- Конец декабря 2024: LenAI рекламирует базовый сервис за $800
- Ручная установка фейковых сбоев на WordPress/cPanel
- Только Windows stealers (Lumma/Vidar)
- Конверсия: ~20-30%
2025-2026: Промышленная версия
- Декабрь 2025: полноценная TDS (Traffic Distribution System)
- Дашборд с аналитикой в реальном времени
- До 60% конверсии
- Multi-OS payloads + автоматизация victim-to-vector
radar.offseq.com: 2 января 2026
cyberinsider.com: 28 декабря 2025
Сравнение версий
| Характеристика | Прототип (2024) | Пром. версия (2025-26) |
|---|---|---|
| Управление | Ручное, форумы | Дашборд + аналитика |
| Конверсия | 20-30% | До 60% |
| Payloads | Windows only | Windows/Android/macOS |
| Масштаб | Базовые скрипты | Автоматизированный TDS |
Контекст: Microsoft Malvertising (март 2025)
Microsoft Security Blog, 6 марта 2025
Отдельная кампания (декабрь 2024 – начало 2025):
- ~1 млн устройств
- Malvertising → illegal streaming → GitHub/Discord/Dropbox
- Lumma, Doenerium, NetSupport RAT
Различия с ClickFix: GitHub-дропперы vs фейковые сбои на взломанных сайтах.
Общее: Lumma/Vidar stealers + социальная инженерия.
```
Комментариев нет:
Отправить комментарий