新たなClickFixフレームワーク「Exvicy」、ライバル「ErrTraffic」のコードを流用して登場

新たなClickFix型のマルウェア・アズ・ア・サービス(MaaS)フレームワーク「Exvicy」が、競合サービス「ErrTraffic」から流用したコードをベースに構築されていることが分かりました。

Sekoiaの脅威検知・リサーチチームが9月21日に公開した技術レポートによると、複数の顧客環境から得られたテレメトリで、ホストがExvicyのコマンド&コントロール(C2)サーバーと通信している様子が確認されました。この結果は、脅威アクターが侵害されたWordPressサイトを通じてマルウェアを配布する際に、Exvicyを利用していることを裏付けるものです。

販売元であるExvicyというハンドル名を使うロシア語話者の脅威アクターは、5月26日以降Exploit.INフォーラム上でこのMaaSを宣伝しています。月額利用料は当初1,200ドルでしたが、8月中旬には2,000ドルに値上げされました。運営者は「検出が日常的に発生するようになっている」と主張しています。

フォーラムの利用者から、同じフォーラムで2025年12月以降販売されているErrTrafficとの価格差について疑問の声が上がった際、この販売者は自社製品がErrTrafficの「Win+X」ではなく「Win+R」ショートカットに依拠していると回答しました。

フォーラムのスクリーンショットから稼働中のパネルへ

Sekoiaは、広告そのものに掲載されていたスクリーンショットから運営者のインフラを特定しました。管理パネル内の一部が伏せられたドメインでも、文字数・トップレベルドメイン・Cloudflareのネームサーバーのペアは判読可能であったため、最近登録された5つのドメインに絞り込むことができました。

そのうちの1つには、スクリーンショットのパネルと同一のログインページがホストされており、そこにあったPowerShellダウンローダーは、運営者自身のペイロード一覧にあったファイルと一致するファイルを取得していました。このパネルを起点にさらに調査を進めたところ、7月9日には新たに13件のパネルが見つかり、8月下旬までにSekoiaが把握したパネルをホストするサーバーの数は約80件に上りました。

このフレームワークは、侵害されたWordPressサイトに難読化されたJavaScriptを注入し、偽のCloudflare Turnstile認証画面を読み込ませます。被害者はWin+Rを押し、クリップボードに既にコピーされているPowerShellコマンドを貼り付けてEnterキーを押すよう指示されます。この指示は13言語で提供されます。

このページは、被害者が偽のチェックボックスをクリックした時点を含め、各ステップの状況を運営者側に逐一報告し、その後3分間ポーリングを行ってコマンドが実行されたことを確認します。

関連記事: ClickFix、サイバー犯罪者お気に入りのマルウェア配布手法に

ほぼ同一のコード、唯一の実質的な相違点

Sekoiaは、Exvicyが注入スクリプトとおとりページの両方においてErrTrafficのコードを流用していると、高い確度で評価しています。エンコードされたペイロードやランダム化された変数名を除けば、注入スクリプトはほぼ同一であり、おとりページもクリップボード操作・フィンガープリンティング・アンチ解析・ポーリングの各機能を共有しています。

また、両運営者が注入スクリプトの生成に同一のツールを使用しているとの評価を、中程度の確度で示しています。技術的に最も明確な相違点はショートカットキーの違いではありません。ErrTrafficは「EtherHiding」として知られる手法を用い、Polygonブロックチェーン上にC2アドレスを隠蔽している一方、Exvicyは2台のサーバーをハードコーディングしています。

Sekoiaによれば、Exvicyの開発者は有料顧客として、あるいは情報漏洩を通じて、ErrTrafficのソースコードを入手した可能性が最も高いとしています。感染サイトからクライアント側のコードをスクレイピングしてバックエンドを再構築したという説については、それには新規にコードを書くのと同程度の労力がかかることから、可能性は低いとしています。

翻訳元: https://www.infosecurity-magazine.com/news/exvicy-clickfix-framework/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。