
Wprowadzenie do problemu / definicja
ErrTraffic to framework działający w modelu Malware-as-a-Service, którego zadaniem jest ułatwienie dystrybucji złośliwego oprogramowania z wykorzystaniem techniki ClickFix. W praktyce łączy on gotową infrastrukturę przestępczą z socjotechniką opartą na fałszywych komunikatach błędu, imitacjach CAPTCHA oraz pozornie wiarygodnych etapach weryfikacji.
Najważniejszą cechą tego podejścia jest przeniesienie części ataku na użytkownika końcowego. Zamiast wykorzystywać klasyczne exploity, napastnicy nakłaniają ofiarę do samodzielnego uruchomienia komendy w zaufanym narzędziu systemowym, co zwiększa skuteczność kampanii i utrudnia wykrycie incydentu.
W skrócie
- ErrTraffic upraszcza prowadzenie kampanii malware w modelu usługowym.
- ClickFix wykorzystuje fałszywe komunikaty techniczne do skłonienia ofiary do uruchomienia polecenia.
- Ataki często opierają się na przejętych stronach internetowych, w tym witrynach WordPress.
- Końcowym ładunkiem mogą być infostealery, loadery lub trojany zdalnego dostępu.
- Model ten obniża próg wejścia dla cyberprzestępców i zwiększa skalę zagrożenia.
Kontekst / historia
Technika ClickFix była obserwowana już w 2024 roku, ale szczególnie wyraźnie zyskała na znaczeniu w latach 2025 i 2026. Jej skuteczność wynika z prostego schematu: ofiara widzi ekran sugerujący problem techniczny albo potrzebę dodatkowej weryfikacji, a następnie wykonuje instrukcję przygotowaną przez napastników.
To podejście dobrze wpisuje się w rozwój cyberprzestępczości usługowej. Operatorzy MaaS dostarczają partnerom nie tylko malware, lecz także gotowe strony przynęt, mechanizmy dostarczania ładunku, zaplecze administracyjne i infrastrukturę niezbędną do prowadzenia kampanii.
ErrTraffic stanowi przykład tej industrializacji. Z analiz wynika, że framework był używany do osadzania przynęt ClickFix na skompromitowanych witrynach, szczególnie opartych na WordPressie. Dzięki temu atakujący nie muszą budować całej infrastruktury od podstaw, ponieważ mogą oprzeć operację na legalnie wyglądających domenach i przejętych zasobach.
Analiza techniczna
Łańcuch infekcji w kampaniach wykorzystujących ErrTraffic i ClickFix ma zwykle charakter wieloetapowy. Ofiara trafia na skompromitowaną stronę lub stronę pośrednią, gdzie zamiast oczekiwanej treści wyświetlany jest fałszywy komunikat błędu, ekran weryfikacyjny albo imitacja CAPTCHA.
Następnie użytkownik otrzymuje instrukcję skopiowania określonego ciągu znaków do schowka i uruchomienia go w narzędziu systemowym, takim jak okno Uruchom, PowerShell, Terminal czy inny zaufany interfejs. Wykonane polecenie pobiera kolejny etap z infrastruktury kontrolowanej przez napastników, po czym instalowany jest właściwy ładunek.
To podejście pozwala obejść część klasycznych mechanizmów ochronnych. Skoro użytkownik sam inicjuje działanie, część rozwiązań bezpieczeństwa może traktować je jako legalną aktywność lokalną. Dodatkowo napastnicy często wykorzystują natywne narzędzia systemowe i techniki living-off-the-land, ograniczając liczbę oczywistych artefaktów charakterystycznych dla tradycyjnych dropperów.
W kampaniach opartych na przejętych stronach WordPress dodatkowym atutem napastników jest reputacja domeny. Użytkownik nie trafia na oczywiście podejrzany serwis, lecz na witrynę, która może należeć do firmy, organizacji albo medium. Taki kontekst podnosi wiarygodność przynęty i utrudnia filtrowanie ruchu wyłącznie na podstawie reputacji adresu.
Model MaaS standaryzuje przy tym cały proces dystrybucji. Operatorzy mogą oferować partnerom szablony stron ClickFix, rotację payloadów, obsługę wielu kampanii i podstawowe funkcje analityczne. W efekcie skala operacji rośnie, a wejście w ten segment przestępczości staje się prostsze nawet dla mniej zaawansowanych aktorów.
Konsekwencje / ryzyko
Najważniejszą konsekwencją jest wzrost liczby skutecznych infekcji bez konieczności wykorzystywania zaawansowanych luk, w tym podatności zero-day. Ryzyko dotyczy zarówno użytkowników indywidualnych, jak i organizacji, ponieważ końcowy ładunek może prowadzić do kradzieży danych lub dalszej kompromitacji środowiska.
Jeśli w ataku używany jest infostealer, zagrożone są hasła, ciasteczka sesyjne, tokeny, dane kart płatniczych oraz informacje zapisane w przeglądarkach. Jeśli kampania dostarcza RAT lub loader, incydent może być jedynie początkiem szerszej operacji obejmującej ruch lateralny, kradzież danych, przejęcie kont uprzywilejowanych lub wdrożenie ransomware.
Dla zespołów bezpieczeństwa problematyczne są trzy elementy: socjotechniczny charakter ataku, wykorzystanie legalnych komponentów systemu oraz udział przejętych, legalnie wyglądających stron internetowych. Taka kombinacja utrudnia detekcję, blokowanie ruchu i szybkie odróżnienie incydentu od pozornie prawidłowej aktywności użytkownika.
Rekomendacje
Organizacje powinny traktować kampanie ClickFix i frameworki takie jak ErrTraffic jako realne zagrożenie operacyjne. Skuteczna obrona wymaga połączenia ograniczeń technicznych, monitoringu behawioralnego i edukacji użytkowników.
- Ograniczać lub blokować użycie PowerShell, mshta, wscript, cscript i innych interpreterów tam, gdzie nie są potrzebne biznesowo.
- Wdrażać EDR lub XDR z naciskiem na analizę nietypowych uruchomień narzędzi systemowych po interakcji z przeglądarką.
- Monitorować procesy potomne przeglądarek, użycie schowka oraz polecenia pobierające zasoby zdalne.
- Stosować Application Control, reguły ASR oraz restrykcje dla skryptów i makr.
- Szkolić użytkowników, że legalna CAPTCHA ani zwykły komunikat błędu nie wymagają wklejania komend do okna Uruchom lub terminala.
- Wzmacniać bezpieczeństwo serwisów internetowych, szczególnie WordPressa, przez aktualizacje, kontrolę wtyczek, WAF i monitoring integralności.
- Analizować logi proxy, DNS i telemetrię pobrań pod kątem wieloetapowych łańcuchów dostarczania payloadów.
- Przygotować procedury reagowania obejmujące reset haseł, unieważnianie sesji, rotację tokenów i analizę możliwej eksfiltracji danych.
W środowiskach o podwyższonym ryzyku warto dodatkowo odseparować stacje robocze użytkowników uprzywilejowanych i ograniczyć możliwość wykonywania poleceń kopiowanych bezpośrednio z treści stron internetowych.
Podsumowanie
ErrTraffic pokazuje, że nowoczesne kampanie malware coraz częściej łączą model usługowy z dopracowaną socjotechniką. ClickFix nie wymaga skomplikowanych exploitów, jeśli potrafi skutecznie przekonać użytkownika do wykonania kilku pozornie nieszkodliwych kroków.
Dla obrońców oznacza to potrzebę zmiany perspektywy. Ochrona przed takim zagrożeniem nie może ograniczać się wyłącznie do łatania podatności, lecz powinna obejmować także analizę zachowań użytkowników, twarde ograniczenia dla narzędzi systemowych oraz lepszą ochronę własnych zasobów webowych. Rosnąca popularność kampanii ClickFix sugeruje, że ten model dystrybucji malware pozostanie istotnym elementem krajobrazu zagrożeń w najbliższym czasie.
Źródła
- ClickFix Now Cybercriminals’ Favorite Malware Delivery Technique
- Unveiling ErrTraffic: Inside a Growing ClickFix Malware Distribution Framework
- Compromised WordPress Sites Deliver ClickFix Attacks in Global Infostealer Campaign
- ‘ClickFix’ Cyber-Attacks for Malware Deployment on the Rise
- ClickFix Helps Infostealers Use MHSTA for Defense Evasion