Tin tặc đang sử dụng chuỗi khối Polygon để che giấu cơ sở hạ tầng phần mềm độc hại — và chỉ cần một thao tác sao chép-dán vào PowerShell là có thể kích hoạt nó
Một chiến dịch phần mềm độc hại tinh vi đang sử dụng chuỗi khối Polygon để lưu trữ và truy xuất cấu hình cơ sở hạ tầng theo cách khiến các nỗ lực gỡ bỏ truyền thống trở nên khó khăn hơn đáng kể — đồng thời lừa các nạn nhân tự thực hiện cuộc tấn công thông qua một thao tác sao chép-dán duy nhất. Chiến dịch này, được theo dõi với tên gọi ErrTraffic và được các nhà nghiên cứu của WatchGuard ghi nhận, kết hợp các trang web WordPress bị xâm nhập, phân giải lệnh dựa trên blockchain và kỹ thuật xã hội vào một khung phân phối có thể xoay vòng cơ sở hạ tầng và hoán đổi tải trọng với ma sát tối thiểu.
Điểm chính
- ErrTraffic sử dụng các trang web WordPress bị xâm nhập để cung cấp các lời nhắc xác minh trình duyệt giả mạo hướng dẫn khách truy cập dán các lệnh độc hại vào Windows Run hoặc PowerShell
- Cấu hình cơ sở hạ tầng được lấy từ các hợp đồng thông minh Polygon bằng EtherHiding — khiến việc gỡ bỏ trở nên khó khăn vì kẻ tấn công có thể cập nhật đích đến mà không cần chạm vào các trang web bị nhiễm
- Chiến dịch này phân phối nhiều họ phần mềm độc hại bao gồm Vidar, Okobot, LegionLoader, các tải trọng liên quan đến OnionDrop và BabaDedaLoader
- Vidar liên lạc qua các kênh Telegram, hồ sơ Steam và một trang web Brazil bị xâm nhập
- Okobot cố gắng vô hiệu hóa Microsoft Defender và loại bỏ lớp bảo vệ xung quanh LSASS — tiến trình Windows lưu giữ thông tin đăng nhập nhạy cảm
- Chiến dịch này được quảng cáo là một hoạt động phần mềm độc hại dưới dạng dịch vụ bởi một người dùng diễn đàn có tên là LenAI
Cách ErrTraffic tiếp cận nạn nhân
Chuỗi lây nhiễm bắt đầu khi người dùng truy cập vào một WordPress bị xâm nhập trang web. Mã JavaScript được chèn vào chạy trên trang web đó không chứa đích đến cuối cùng dưới dạng văn bản thuần túy — một lựa chọn thiết kế có chủ ý giúp chiến dịch né tránh phân tích tĩnh và chặn dựa trên URL.
Thay vào đó, mã được chèn truy vấn chuỗi khối Polygon thông qua các dịch vụ gọi thủ tục từ xa, truy xuất cấu hình tấn công hiện tại từ hợp đồng thông minh và sử dụng phản hồi đó để định vị cơ sở hạ tầng do kẻ tấn công kiểm soát. Cách tiếp cận này — được gọi là EtherHiding — có nghĩa là ngay cả khi cơ sở hạ tầng lưu trữ riêng lẻ được xác định và gỡ xuống, người điều hành vẫn có thể cập nhật hợp đồng thông minh với các đích đến mới mà không cần sửa đổi bất kỳ trang web bị nhiễm nào. Bề mặt tấn công để can thiệp phòng thủ được thu hẹp xuống lớp chuỗi khối, mà người phòng thủ không thể sửa đổi.
Mồi nhử được gửi đến khách truy cập là một lời nhắc xác minh trình duyệt giả mạo hoặc kiểu CAPTCHA hướng dẫn người dùng hoàn thành một kiểm tra bảo mật giả. Thông báo được thiết kế trông giống như một quy trình duyệt web hoặc trợ năng thông thường — loại tương tác mà hàng triệu người dùng thực hiện mà không do dự mỗi ngày.
Cơ chế ClickFix
Bước quan trọng là điều xảy ra khi người dùng làm theo hướng dẫn của thông báo. Thay vì khai thác lỗ hổng phần mềm, chiến dịch này hoàn toàn dựa vào hành động của chính nạn nhân. Trang xác minh giả mạo hướng dẫn người truy cập sao chép một lệnh được cung cấp và dán vào hộp thoại Chạy của Windows hoặc PowerShell — một kỹ thuật được gọi là ClickFix.
Chỉ một thao tác đó là đủ để bắt đầu lây nhiễm. Lệnh PowerShell được dán có thể tải xuống một tệp lưu trữ 7-Zip có tên ngẫu nhiên và một payload có tên ngẫu nhiên, hoặc tải xuống phần mềm độc hại trực tiếp tùy thuộc vào biến thể của chiến dịch. Nạn nhân tự thực hiện bước thực thi — một kết quả của kỹ thuật xã hội nhằm vượt qua hầu hết các biện pháp bảo vệ điểm cuối được thiết kế để phát hiện các lỗ hổng phần mềm chứ không phải việc thực thi lệnh do người dùng khởi tạo.
Việc đặt tên ngẫu nhiên cho cả tệp lưu trữ và payload là một biện pháp né tránh có chủ ý. Phương pháp phát hiện dựa trên chữ ký tìm kiếm các tên tệp hoặc hàm băm đã biết không thể khớp với các tên khác nhau trong mỗi lần triển khai.
Nhiều loại tải trọng — Nhiều cấu hình mối đe dọa
Điều khiến ErrTraffic đặc biệt đáng lo ngại ngoài cơ chế phân phối của nó là phạm vi các tải trọng mà nó phân phối. Khung phần mềm này hoạt động như một dịch vụ phân phối cho nhiều họ phần mềm độc hại khác nhau, mỗi họ có khả năng và hành vi sau khi lây nhiễm riêng.
Vidar là phần mềm gây thiệt hại tài chính tức thì nhất trong bộ phần mềm này. Nó nhắm mục tiêu vào dữ liệu trình duyệt, thông tin đăng nhập đã lưu, cookie và thông tin ví tiền điện tử — thu thập thông tin đăng nhập cung cấp quyền truy cập vào tài khoản ngân hàng, tài khoản giao dịch và tài sản kỹ thuật số. Các kênh liên lạc của Vidar trong chiến dịch này bao gồm một kênh Telegram, một hồ sơ Steam và một trang web bị xâm nhập của Brazil — sự kết hợp được thiết kế để trộn lẫn lưu lượng truy cập độc hại với các liên lạc nền tảng hợp pháp khó chặn mà không gây gián đoạn. Một biến thể của Vidar đã tạo ra các luồng từ xa bên trong các tiến trình Chrome và Edge, một cách tiếp cận có thể làm lộ thông tin nhạy cảm được lưu trữ trong các phiên trình duyệt đang hoạt động.
Okobot xâm nhập thông qua một tệp lưu trữ ZIP chứa Volume2 và một DLL độc hại, sau đó làm suy yếu hệ thống phòng thủ của nạn nhân trước khi trích xuất thông tin đăng nhập. Cụ thể, nó cố gắng vô hiệu hóa cài đặt Microsoft Defender và loại bỏ lớp bảo vệ xung quanh LSASS — Dịch vụ Hệ thống Cơ quan An ninh Cục bộ Windows, nơi lưu trữ thông tin xác thực bao gồm mật khẩu được mã hóa và đôi khi là mật khẩu dạng văn bản thuần của người dùng hiện đang đăng nhập.
Việc xâm phạm LSASS là một bước tiêu chuẩn trong các kịch bản tấn công di chuyển ngang, cung cấp cho kẻ tấn công các tài liệu cần thiết để chuyển từ chỗ đứng ban đầu sang quyền truy cập mạng rộng hơn.
Các nhà nghiên cứu cũng đã xác định một gói MSI độc hại chứa cửa hậu Node.js định tuyến lưu lượng điều khiển và quản trị của nó thông qua Tor, làm phức tạp đáng kể việc phát hiện ở cấp độ mạng. Các biến thể OnionDrop trong chiến dịch này sử dụng kỹ thuật tải DLL ngầm — ẩn mình sau các ứng dụng Windows hợp pháp — trong khi một biến thể dựa trên Go liên hệ với cơ sở hạ tầng liên quan đến LegionLoader, và một chuỗi khác sử dụng các công cụ biên dịch Windows để tiếp cận payload BabaDedaLoader.
Tại sao kiến trúc lại quan trọng
Thiết kế kỹ thuật của ErrTraffic phản ánh sự tinh vi của một hoạt động phần mềm độc hại dưới dạng dịch vụ đã hoàn thiện hơn là một chiến dịch đơn lẻ. Sự kết hợp giữa lưu trữ cấu hình dựa trên blockchain, định tuyến lưu lượng truy cập thông qua các trang WordPress bị xâm nhập, lọc dựa trên vị trí và phân phối tải trọng ngẫu nhiên mang lại cho các nhà điều hành và các chi nhánh của họ một khuôn khổ thực sự khó bị phá vỡ bằng bất kỳ hành động phòng thủ đơn lẻ nào.
Các nỗ lực gỡ bỏ tập trung vào cơ sở hạ tầng lưu trữ do kẻ tấn công kiểm soát bị vô hiệu hóa bởi lớp EtherHiding — các điểm đến có thể được cập nhật trong hợp đồng thông minh nhanh hơn so với việc các nhà phòng thủ có thể hành động trên từng địa chỉ mới. Việc chặn dựa trên URL bị đánh bại bởi thực tế là điểm lây nhiễm ban đầu là một trang WordPress hợp pháp có thể trông hoàn toàn bình thường đối với việc quét bên ngoài. Phát hiện dựa trên chữ ký bị đánh bại bởi việc đặt tên tệp ngẫu nhiên. Việc phát hiện hành vi trở nên khó khăn hơn do bước thực thi được thực hiện bởi người dùng chứ không phải bởi phần mềm độc hại.
Khung này được thiết kế để cho phép các đối tác liên kết thay đổi đường dẫn phân phối và lựa chọn tải trọng trong khi vẫn duy trì cùng một công thức kỹ thuật xã hội — có nghĩa là ngay cả tài liệu toàn diện về một biến thể chiến dịch cũng chỉ cung cấp khả năng bảo vệ hạn chế đối với biến thể tiếp theo.
Những việc mà người bảo vệ và người dùng nên làm
Biện pháp phòng thủ hiệu quả nhất chống lại các chiến dịch ClickFix là người dùng cần nhận thức được một quy tắc cụ thể và đơn giản: xác minh trình duyệt hợp pháp, hệ thống CAPTCHA, thông báo cập nhật và trang hỗ trợ không hướng dẫn người dùng mở Windows Run, Terminal hoặc PowerShell và dán lệnh. Bất kỳ lời nhắc nào đưa ra yêu cầu đó — bất kể giao diện xung quanh có vẻ chính thức đến mức nào — đều là một cuộc tấn công.
Đối với các quản trị viên quản lý cài đặt WordPress, việc điều tra các trang web thiết lập cookie errtraffic_session là một chỉ báo ưu tiên về sự xâm phạm. Xem xét hoạt động tải xuống PowerShell bất ngờ và giám sát việc chèn tiến trình trình duyệt đáng ngờ — đặc biệt là việc tạo luồng từ xa trong Chrome hoặc Edge — cung cấp thêm các tín hiệu cảnh báo sớm.
Các nhóm bảo mật nên tương quan hoạt động mạng đến các dịch vụ Polygon RPC ngay sau khi truy cập các trang web có hoạt động tải xuống bất thường hoặc các DLL mới được tạo. Mối tương quan đó — giữa hoạt động truy vấn blockchain và các thay đổi hệ thống tệp tiếp theo — là một chỉ báo đáng tin cậy hơn về hoạt động ErrTraffic so với bất kỳ tệp hoặc chữ ký mạng đơn lẻ nào.
Việc vá lỗi các ứng dụng web và tiến hành kiểm tra thường xuyên các tập lệnh được chèn sẽ làm giảm các điểm khởi chạy khả dụng. Chiến lược phòng thủ toàn diện hơn mà chiến dịch này yêu cầu là giám sát toàn bộ chuỗi lây nhiễm thay vì chỉ tập trung vào một tên phần mềm độc hại hoặc dấu hiệu nào đó — bởi vì khung này được thiết kế rõ ràng để thay thế các thành phần trong khi vẫn duy trì tính liên tục về cấu trúc.
Nguồn
Báo cáo tình báo về mối đe dọa của WatchGuard về chiến dịch ErrTraffic, được chia sẻ với Cyber Security News, 2026. Blog Secplicity của WatchGuard về ErrTraffic, ClickFix và EtherHiding, 2026. Tin tức của Cyber Security News về các chiến dịch môi giới lưu lượng truy cập WordPress, các cuộc tấn công phân phối MSI của ClickFix và hoạt động của plugin WordPress độc hại. Quảng cáo trên diễn đàn phần mềm độc hại dưới dạng dịch vụ của LenAI, được tham chiếu trong phân tích của WatchGuard, 2026.