Exvicy: nowy framework ClickFix wykorzystuje skradziony kod rywala do dystrybucji malware - Security Bez Tabu

Exvicy: nowy framework ClickFix wykorzystuje skradziony kod rywala do dystrybucji malware

Cybersecurity news

Wprowadzenie do problemu / definicja

Exvicy to nowo ujawniony framework typu malware-as-a-service (MaaS), który wykorzystuje technikę ClickFix do nakłaniania ofiar do samodzielnego uruchomienia złośliwych poleceń w systemie Windows. Mechanizm opiera się na fałszywych ekranach weryfikacyjnych i spreparowanych instrukcjach, które sugerują wykonanie określonych kroków prowadzących do uruchomienia ładunku malware.

Sprawa jest istotna nie tylko ze względu na model ataku, ale również z powodu ustaleń badaczy wskazujących, że znaczna część logiki Exvicy została przejęta z konkurencyjnego frameworka ErrTraffic. To pokazuje, że cyberprzestępczy rynek usług malware rozwija się nie tylko poprzez innowacje, lecz także przez kopiowanie sprawdzonych rozwiązań.

W skrócie

  • Exvicy działa jako usługa MaaS i został powiązany z kampaniami wykorzystującymi przejęte strony WordPress.
  • Atak bazuje na technice ClickFix, która skłania użytkownika do ręcznego uruchomienia komendy PowerShell.
  • Framework wykorzystuje zaciemniony JavaScript do wyświetlania fałszywych ekranów bezpieczeństwa.
  • Analiza wskazuje na szerokie wykorzystanie kodu pochodzącego z frameworka ErrTraffic.
  • Różnice techniczne między Exvicy a ErrTraffic dotyczą głównie sposobu ukrywania infrastruktury C2.

Kontekst / historia

Operator posługujący się nazwą Exvicy miał promować usługę na rosyjskojęzycznym forum cyberprzestępczym od 26 maja 2026 roku. Według dostępnych informacji początkowa cena subskrypcji wynosiła około 1200 dolarów miesięcznie, a w połowie sierpnia wzrosła do 2000 dolarów. Taki model komercyjny potwierdza rosnącą profesjonalizację usług związanych z dystrybucją malware.

Na uwagę zasługuje również rywalizacja pomiędzy Exvicy i ErrTraffic. Oba narzędzia funkcjonują w podobnym ekosystemie przestępczym i korzystają z bardzo zbliżonego modelu dostarczania złośliwego oprogramowania, opartego na inżynierii społecznej. Choć operator Exvicy próbował wyróżnić swój produkt, analiza techniczna sugeruje, że jego rdzeń pozostał w dużej mierze oparty na rozwiązaniach konkurencji.

Analiza techniczna

Łańcuch infekcji rozpoczyna się od kompromitacji legalnych stron WordPress, na których osadzany jest krótki, zaciemniony skrypt JavaScript. Kod ten uruchamia pełnoekranowy komponent imitujący kontrolę bezpieczeństwa, często stylizowaną na znane mechanizmy antybotowe. Użytkownik otrzymuje następnie instrukcję, by wykonać określoną sekwencję działań, otworzyć okno „Uruchom” i wkleić komendę skopiowaną wcześniej do schowka.

Z technicznego punktu widzenia mechanizm ten jest skuteczny z kilku powodów. Po pierwsze, użytkownik sam inicjuje wykonanie polecenia, co utrudnia klasycznym zabezpieczeniom identyfikację automatycznej infekcji. Po drugie, strona śledzi kolejne interakcje ofiary i może raportować operatorowi postępy procesu. Po trzecie, zastosowanie wielojęzycznych komunikatów zwiększa skuteczność kampanii prowadzonych w różnych regionach.

Badacze ustalili również, że infrastruktura Exvicy została częściowo zidentyfikowana dzięki szczegółom widocznym na zrzucie ekranu panelu administracyjnego opublikowanego w materiałach promocyjnych. Dalsza analiza pozwoliła powiązać domeny i panele operatorskie z aktywną infrastrukturą odpowiedzialną za serwowanie ładunków oraz zarządzanie kampaniami.

Najważniejszy wniosek z badań dotyczy podobieństw do ErrTraffic. Podobne okazały się skrypty wstrzykiwane na strony, strony-przynęty, obsługa schowka, fingerprinting środowiska, mechanizmy antyanalityczne oraz funkcje sprawdzające wykonanie polecenia. Główna różnica dotyczy sposobu ukrywania adresów C2, ponieważ Exvicy miał stosować prostszy model oparty na sztywno zdefiniowanych serwerach.

Konsekwencje / ryzyko

Exvicy zwiększa ryzyko dla organizacji na kilku poziomach. Przede wszystkim umożliwia skuteczną dystrybucję różnych rodzin malware za pośrednictwem legalnie wyglądających, ale przejętych stron internetowych. Taki model utrudnia blokowanie zagrożenia na podstawie reputacji domen, ponieważ użytkownik może odwiedzać wcześniej zaufany serwis.

Drugim problemem jest skuteczność socjotechniki ClickFix. Atak nie wymaga zaawansowanej luki w systemie ofiary, lecz bazuje na nakłonieniu użytkownika do wykonania działań pozornie zgodnych z legalnym procesem. W praktyce oznacza to, że same sygnatury i klasyczne metody wykrywania downloaderów mogą nie wystarczyć.

Istotnym zagrożeniem pozostaje również komodytyzacja takich narzędzi. Gdy framework jest oferowany jako usługa, bariera wejścia dla kolejnych operatorów spada, co może prowadzić do szybszego namnażania kampanii, większej liczby wariantów infrastruktury i trudniejszego przypisywania incydentów konkretnym grupom.

Rekomendacje

Organizacje powinny wdrożyć ochronę wielowarstwową obejmującą zarówno użytkowników, jak i warstwę techniczną. W szkoleniach bezpieczeństwa warto uwzględnić scenariusze ClickFix i jasno komunikować, że wiarygodne serwisy nie wymagają otwierania okna „Uruchom”, wklejania poleceń PowerShell ani wykonywania instrukcji kopiowanych automatycznie do schowka.

Po stronie detekcji należy monitorować nietypowe uruchomienia procesów takich jak powershell.exe, cmd.exe, wscript.exe czy mshta.exe, zwłaszcza jeśli są one powiązane z aktywnością przeglądarki internetowej. Warto również zbierać telemetrię dotyczącą dostępu do schowka, uruchomień z parametrami pobierającymi treści z internetu oraz połączeń do nowych lub podejrzanych domen.

Administratorzy stron internetowych powinni priorytetowo traktować zabezpieczenie środowisk WordPress. Obejmuje to aktualizacje rdzenia i wtyczek, stosowanie uwierzytelniania wieloskładnikowego dla kont uprzywilejowanych, ograniczenie możliwości edycji plików z poziomu panelu oraz regularny monitoring integralności kodu JavaScript ładowanego po stronie klienta.

W obszarze reagowania na incydenty warto tworzyć reguły wykrywania dla stron wyświetlających fałszywe ekrany weryfikacyjne, aktywności związanej z kopiowaniem komend do schowka oraz następujących po tym wywołań interpreterów skryptowych. Dobrą praktyką może być również ograniczenie użycia PowerShell tam, gdzie nie jest on niezbędny do codziennej pracy.

Podsumowanie

Exvicy pokazuje, że ekosystem ClickFix dojrzewa i coraz wyraźniej przechodzi w model usługowy. Połączenie przejętych stron WordPress, skutecznej socjotechniki oraz lekkiej infrastruktury C2 tworzy efektywny łańcuch dostarczania malware, który może być łatwo adaptowany przez kolejnych operatorów.

Dla zespołów bezpieczeństwa kluczowe pozostaje połączenie edukacji użytkowników, monitoringu zachowań endpointów oraz kontroli integralności aplikacji webowych. To właśnie na styku tych trzech obszarów można najwcześniej wykryć i przerwać atak wykorzystujący technikę ClickFix.

Źródła

  1. https://www.infosecurity-magazine.com/news/exvicy-clickfix-framework/
  2. https://www.sekoia.com/blog/exvicy-a-copycat-of-the-errtraffic-malware-distribution-framework
  3. https://www.infosecurity-magazine.com/news/clickfix-cybercriminals-favorite/