黑客利用 Polygon 区块链隐藏 ErrTraffic 恶意软件基础设施

网络安全研究人员发现了一场利用 Polygon 区块链隐藏部分基础设施的恶意软件活动,使其投递网络更难被干扰。该活动被追踪为 ErrTraffic,它入侵 WordPress 网站,并将其转变为虚假验证页面的启动点,通过社会工程诱骗访客执行恶意 Windows 命令。WatchGuard 分析师发现了该活动,并将其与论坛用户 LenAI 推广的一项恶意软件即服务行动联系起来。该基础设施分发包括 Vidar、Okobot、LegionLoader、与 OnionDrop 相关的载荷以及 BabaDedaLoader 在内的多个恶意软件家族,目标是浏览器信息、凭据和加密货币钱包数据。

攻击者利用 Polygon 智能合约隐藏基础设施

当访客访问受感染的 WordPress 网站时,该活动便会开始。注入页面的恶意 JavaScript 通过远程过程调用(RPC)服务与 Polygon 通信,并从智能合约中检索存储的配置信息。该信息用于识别当前由攻击者控制的基础设施。这种被称为 EtherHiding 的技术增加了清除工作的难度,因为攻击者可以修改区块链中存储的信息,而无需更新部署在每个受感染网站上的恶意代码。

该基础设施集成了流量路由和基于位置的过滤功能,使运营者能够灵活决定哪些访客会收到恶意内容。访客会看到类似浏览器检查或 CAPTCHA 验证的提示,并通过一种名为 ClickFix 的技术被诱骗自行执行 Windows 命令。

一旦受害者按照指示运行命令,恶意软件便可被下载到系统中。最终的 PowerShell 命令可能会下载一个随机命名的 7-Zip 可执行文件以及一个同样随机命名的载荷,或直接获取恶意载荷。这种方式让受害者负责执行步骤,同时攻击者无需依赖传统软件漏洞。

活动投递多个针对钱包和凭据的恶意软件家族

通过该活动投递的恶意软件包括多个家族。Vidar 的目标是浏览器和加密货币钱包信息。研究人员观察到一些版本通过 Telegram、Steam 以及一个遭入侵的巴西网站等服务进行通信。研究人员还观察到 Vidar 的另一个变体在 Chrome 和 Edge 进程内部创建远程线程,这可能允许攻击者访问这些浏览器维护的信息。

该活动中还发现了 Okobot。它通过一个包含名为 Volume2 的文件和恶意 DLL 的 ZIP 压缩包传播。研究人员发现,该恶意软件试图削弱 Microsoft Defender 的防护,并干扰围绕 LSASS 的安全机制。LSASS 是一个负责管理敏感身份验证信息的 Windows 进程。

其他组件包括一个包含 Node.js 后门的恶意 MSI 软件包,该后门使用 Tor 进行命令与控制通信。研究人员还发现了使用 DLL 侧加载来将恶意活动隐藏在合法应用程序背后的 OnionDrop 变体。其他感染链则与 LegionLoader 和 BabaDedaLoader 相关,表明该基础设施支持多个恶意软件家族。

建议安全团队监控完整攻击链

安全团队应重点防止虚假验证提示成为恶意命令的执行入口,并调查可疑的 PowerShell 活动、浏览器进程注入,以及访问受感染网站后出现的异常下载。

组织可以查找创建 errtraffic_session Cookie 的 WordPress 网站,并检查访问可疑页面后立即发生的、与 Polygon RPC 服务的网络连接。新创建的 DLL 文件和意外下载也可以提供其他入侵指标。

及时更新 WordPress 安装、插件和主题,同时移除注入的脚本,可以减少可供攻击者利用的网站数量。该活动凸显了网络犯罪策略的转变:重新利用合法技术来隐藏恶意行动。区块链基础设施、Windows 工具、浏览器进程和受信任的网站都可以在攻击中发挥作用,使整体行动更难被识别和干扰。

常见问题

什么是 ErrTraffic 恶意软件活动?

ErrTraffic 是 WatchGuard 分析师追踪的一场恶意软件活动,它利用 Polygon 区块链隐藏基础设施,并入侵 WordPress 网站以投递虚假验证页面。该活动通过一种名为 ClickFix 的技术实施社会工程,诱骗访客执行恶意 Windows 命令,从而下载包括 Vidar、Okobot、LegionLoader、与 OnionDrop 相关的载荷以及 BabaDedaLoader 在内的恶意软件家族。

ErrTraffic 活动如何利用区块链技术?

该活动利用 Polygon 智能合约,通过一种名为 EtherHiding 的技术存储配置信息。受感染 WordPress 网站上的恶意 JavaScript 通过远程过程调用(RPC)服务与 Polygon 通信,以检索基础设施详细信息。这使攻击者能够修改区块链中存储的投递信息,而无需更新每个受入侵网站上的代码,从而增加了清除工作的难度。

ErrTraffic 活动投递哪些恶意软件家族?

该活动投递多个恶意软件家族,包括以浏览器和加密货币钱包信息为目标的 Vidar;试图削弱 Microsoft Defender 并干扰 LSASS 安全机制的 Okobot;LegionLoader;使用 DLL 侧加载的 OnionDrop 变体;以及 BabaDedaLoader。研究人员还发现了一个使用 Tor 进行命令与控制通信的 Node.js 后门。

免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。

本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复

(0)
上一篇 2026年8月12日 下午1:53
下一篇 2026年1月27日 上午2:55

相关推荐

风险提示:理性看待区块链,提高风险意识!