駭客利用 Polygon 區塊鏈隱藏 ErrTraffic 惡意軟體攻擊的基礎設施
重點速覽
- •ErrTraffic 攻擊行動入侵 WordPress 網站,提供偽造的驗證提示,透過名為 ClickFix 的社會工程手法誘騙用戶手動執行惡意的 Windows 命令。
- •攻擊者將配置資料儲存在 Polygon 區塊鏈智能合約中,使他們能夠將流量重新導向至新的基礎設施,而無需修改被入侵網站上的注入程式碼。
- •公有區塊鏈的去中心化特性意味著沒有任何單一的主機或域名註冊商可以被當局強制移除攻擊者儲存的資料,為操作者提供了相對於傳統封堵方法的結構性優勢。
- •該基礎設施同時分發多個惡意軟體家族——包括 Vidar、Okobot、LegionLoader 和 BabaDedaLoader——每個都能夠竊取憑證、工作階段 Cookie 和加密貨幣錢包資料。
- •安全專家建議組織監控完整的感染鏈——包括異常的 PowerShell 活動、瀏覽器進程注入和 Polygon RPC 端點連線——而非僅關注個別的惡意軟體變種。

網路安全研究人員發現一個利用 Polygon 區塊鏈隱藏其傳遞基礎設施關鍵元件的惡意軟體操作,大幅增加了封堵工作的難度。
該攻擊行動被命名為 ErrTraffic,專門針對 WordPress 網站,將其改造為偽造驗證頁面的分發節點。WordPress 驅動了全球約 40% 的網站,使其成為此類入侵行為特別具有吸引力的攻擊面。造訪被入侵網站的用戶會看到偽裝成合法瀏覽器檢查或 CAPTCHA 驗證的提示,並透過社會工程手法被誘導手動執行 Windows 命令。這種被稱為 ClickFix 的手法,依賴操縱用戶行為而非利用軟體漏洞。
一旦受害者遵從指示並執行命令,惡意軟體就會被下載到其系統上。後果因負載而異,但可能包括瀏覽器資料、已儲存的憑證、工作階段 Cookie 和加密貨幣錢包資訊的竊取。
WatchGuard 研究人員透過遙測資料偵測到該活動,並將其歸因於一個 ErrTraffic 惡意軟體即服務操作,該操作由一名使用別名 LenAI 的用戶在論壇上宣傳。研究發現該基礎設施分發多個惡意軟體家族,包括 Vidar、Okobot、LegionLoader、與 OnionDrop 相關的負載,以及 BabaDedaLoader。
Polygon 智能合約被用於掩蓋基礎設施
攻擊鏈始於用戶造訪受感染的 WordPress 網站。嵌入頁面中的惡意 JavaScript 隱藏了攻擊者的實際端點,而是透過遠端程序呼叫(RPC)服務與 Polygon 網路通訊,以取得儲存在智能合約中的配置資料。
這些儲存的資料將攻擊引導至攻擊者目前的基礎設施。這種被廣泛稱為 EtherHiding 的方法,對執法機構和安全團隊構成重大挑戰,因為攻擊者可以更新儲存在區塊鏈上的配置,而無需修改每個被入侵網站上的惡意程式碼。由於公有區塊鏈上的智能合約會在去中心化的節點網路中進行複製,因此沒有任何單一的主機或域名註冊商可以被當局強制移除資料——這是傳統域名或 IP 封堵無法解決的結構性優勢,對攻擊者極為有利。
該基礎設施進一步整合了流量路由和基於地理位置的篩選功能,使操作者能夠選擇性地決定哪些造訪者會收到惡意內容。此架構允許不同的附屬成員修改傳遞路徑,同時保留相同的社會工程框架。
最終階段的 PowerShell 命令可能會下載一個隨機命名的 7-Zip 可執行檔以及一個類似隨機化的負載,或者直接取得惡意負載。根據設計,由受害者自行啟動執行步驟,降低了攻擊者對傳統軟體漏洞的依賴。
多個惡意軟體家族加劇威脅
透過此攻擊行動傳遞的負載多樣性大幅提高了風險。以 Vidar 為例,它能夠收集瀏覽器和加密貨幣錢包資料。研究人員觀察到特定的 Vidar 變種透過 Telegram、Steam 和一個被入侵的巴西網站進行通訊。
另一個獨立的 Vidar 變種被發現在 Google Chrome 和 Microsoft Edge 進程中建立遠端執行緒,這種技術可能使攻擊者能夠提取這些瀏覽器所維護的敏感資訊。
Okobot 也在該攻擊行動中被識別出來。它透過一個包含名為 Volume2 的檔案和一個惡意 DLL 的 ZIP 壓縮檔進行傳遞。調查人員確定 Okobot 會試圖削弱 Microsoft Defender 的防護,並干擾圍繞 LSASS(負責管理身分驗證憑證的 Windows 進程)的安全控制機制。
其他元件包括一個部署 Node.js 後門的惡意 MSI 套件,該後門透過 Tor 進行命令與控制通訊。研究人員還記錄了採用 DLL 側載技術的 OnionDrop 變種,將惡意活動隱藏在合法應用程式背後。
更多的感染鏈被追溯到 LegionLoader 和 BabaDedaLoader,證實該基礎設施的設計能夠同時容納多個惡意軟體家族,而非僅服務於單一威脅。此並行分發模式反映了更廣泛的惡意軟體即服務生態系統,操作者將傳遞基礎設施租賃給多個犯罪附屬成員,每個成員都帶來自己的負載。
安全團隊受促監控完整攻擊鏈
防禦方應優先阻止偽造驗證提示成為執行媒介,並調查異常的 PowerShell 活動、瀏覽器進程注入嘗試,以及在造訪可能被入侵的網站後出現的可疑下載行為。
組織還可以監控設定 errtraffic_session Cookie 的 WordPress 網站,並審查在造訪可疑頁面後立即出現的 Polygon RPC 端點網路連線。新建立的 DLL 檔案和意外的下載可作為額外的入侵指標。
保持 WordPress 安裝、外掛程式和佈景主題的最新狀態,並移除注入的腳本,可以減少可供利用的網站數量。
該攻擊行動凸顯了網路犯罪中合法技術被挪用以掩蓋惡意操作的更廣泛趨勢。區塊鏈基礎設施、內建的 Windows 工具、瀏覽器進程和受信任的網站各自在攻擊中發揮有限的作用,但它們的整合使整體操作更難被偵測和瓦解。隨著 EtherHiding 技術的成熟,防禦者可能會遇到類似的濫用行為擴展到 Polygon 之外的其他 EVM 相容網路,因為在智能合約中儲存配置資料的基本方法並非特定於某一區塊鏈。
安全專家建議組織監控完整的感染鏈,而非僅關注個別惡意軟體家族,因為這種方法提供更高的可能性來識別未來的 ErrTraffic 變種。
來源:CoinTrust