黑客正利用Polygon区块链隐藏恶意软件基础设施——而只需在PowerShell中粘贴一次代码即可触发攻击
一场复杂的恶意软件攻击活动正利用Polygon区块链存储和检索基础设施配置,这种方式使得传统的取缔行动难度大幅增加——同时诱骗受害者仅通过一次复制粘贴操作就亲手执行了攻击。 该行动被命名为“ErrTraffic”,由WatchGuard研究人员记录在案,它将遭入侵的WordPress网站、基于区块链的命令解析以及社会工程学手段结合成一个分发框架,能够以极低的阻力轮换基础设施并更换有效载荷。
要点
- ErrTraffic利用遭入侵的WordPress网站推送虚假的浏览器验证提示,诱导访问者将恶意命令粘贴到Windows“运行”窗口或PowerShell中
- 基础设施配置通过 EtherHiding 从 Polygon 智能合约中获取——这使得清剿行动变得困难,因为攻击者无需触碰受感染的网站即可更新目标地址
- 该攻击活动分发了多个恶意软件家族,包括 Vidar、 Okobot、LegionLoader、与 OnionDrop 相关的有效载荷以及 BabaDedaLoader 等多个恶意软件家族
- Vidar 通过 Telegram 频道、一个 Steam 个人资料以及一个被入侵的巴西网站进行通信
- Okobot 试图禁用 Microsoft Defender,并解除对 LSASS(该 Windows 进程存储着敏感的登录凭据)的保护
- 该攻击活动被一位名为 LenAI 的论坛用户宣传为“恶意软件即服务”(Malware-as-a-Service)运营
ErrTraffic 如何接触受害者
当用户访问一个遭到入侵的 WordPress 网站时,感染链便开始了。 在该网站上运行的注入式 JavaScript 代码中,其最终目标并未以明文形式出现——这是有意为之的设计,有助于该攻击活动规避静态分析和基于 URL 的拦截。
相反,注入的代码通过远程过程调用服务查询 Polygon 区块链,从智能合约中检索当前的攻击者配置,并利用该响应定位攻击者控制的实时基础设施。 这种被称为“EtherHiding”的方法意味着,即使单个托管基础设施被识别并关闭,运营者也能通过更新智能合约中的新目标地址,而无需修改任何受感染的网站。 防御干预的攻击面被压缩至区块链层,而防御方无法修改该层。
向访问者投放的诱饵是一个伪造的浏览器验证或 CAPTCHA 风格的提示,要求用户完成所谓的“安全检查”。 该提示的设计旨在模仿常规的浏览器或无障碍访问流程——这正是数百万用户每天都会毫不犹豫地完成的交互操作。
ClickFix 机制
关键步骤在于用户按照提示说明操作时会发生什么。 该攻击活动并非利用软件漏洞,而是完全依赖于受害者自身的操作。 该虚假验证页面会指示访问者复制给定的命令,并将其粘贴到 Windows“运行”对话框或 PowerShell 中——这是一种被称为“ClickFix”的技术。
仅这一项操作就足以引发感染。 根据攻击活动的变体不同,粘贴的 PowerShell 命令可能会获取一个随机命名的 7-Zip 压缩包和一个随机命名的有效载荷,或者直接下载恶意软件。受害者自己执行了这一步骤——这是一种社会工程学手段,能够绕过大多数旨在检测软件漏洞而非用户发起命令执行的端点防护措施。
压缩包和有效载荷均采用随机命名,这是一种蓄意的规避措施。 基于签名、通过查找已知文件名或哈希值的检测方法,无法与每次部署中名称各不相同的文件进行匹配。
多种有效载荷——多种威胁特征
除了其传播机制之外,ErrTraffic 之所以特别令人担忧,还在于它分发的有效载荷范围广泛。 该框架作为多种不同恶意软件家族的传播服务运行,每个家族都具备独特的能力和感染后的行为模式。
在该套件中,Vidar是造成最直接经济损失的有效载荷。 它针对浏览器数据、已保存的凭据、Cookie 以及加密货币钱包信息——窃取可访问银行账户、交易所账户和数字资产持仓的凭据。此次攻击活动中 Vidar 的通信渠道包括一个 Telegram 频道、一个 Steam 个人资料以及一个被入侵的巴西网站——这种组合旨在将恶意流量与合法平台的通信混为一谈,使得在不造成附带干扰的情况下难以进行拦截。 一个 Vidar 变种在 Chrome 和 Edge 进程内部创建了远程线程,这种方法可能会泄露活跃浏览器会话中持有的敏感信息。
Okobot 通过一个包含 Volume2 和恶意 DLL 的 ZIP 压缩包传播,随后会先削弱受害者的防御能力,再提取凭据。 具体而言,它会尝试禁用 Microsoft Defender 设置,并移除围绕 LSASS(Windows 本地安全权威子系统服务)的保护——该服务存储着当前登录用户的身份验证凭据,包括经过哈希处理的密码,有时还包括明文密码。
攻破 LSASS 是横向移动攻击方案中的标准步骤,这为攻击者提供了从初始立足点扩展到更广泛网络访问所需的条件。
研究人员还发现了一个恶意 MSI 包,其中包含一个 Node.js 后门,该后门通过 Tor 路由其命令与控制流量,这大大增加了网络层检测的难度。 该攻击活动中的 OnionDrop 变种利用了 DLL 侧载技术——隐藏在合法的 Windows 应用程序背后——而一个基于 Go 语言的变种则联系了与 LegionLoader 相关的基础设施,还有一条攻击链利用 Windows 编译工具来获取 BabaDedaLoader 有效载荷。
为何架构至关重要
ErrTraffic的技术设计体现了一种成熟的“恶意软件即服务”(Malware-as-a-Service)运营模式的复杂性,而非一次性的攻击活动。 基于区块链的配置存储、通过被入侵的 WordPress 网站进行流量路由、基于位置的过滤以及随机化有效载荷交付的组合,为运营者及其附属机构提供了一个框架,仅凭任何单一防御措施都难以真正破坏该框架。
针对攻击者控制的托管基础设施采取的取缔行动会被 EtherHiding 层所抵消——智能合约中目标地址的更新速度,比防御方针对每个新地址采取行动的速度更快。 基于 URL 的封堵因初始感染点是一个合法的 WordPress 网站而失效——该网站在外部扫描中可能看起来完全正常。基于签名的检测则因随机化的文件命名而失效。行为检测也因执行步骤由用户而非恶意软件完成而变得更加困难。
该框架的设计旨在允许联盟成员在保持相同社会工程学模式的同时,灵活更改传播路径和有效载荷选择——这意味着即使对某次活动变体进行了详尽的文档记录,对下一次活动的防护作用也十分有限。
防御者和用户应采取的措施
应对ClickFix活动最有效的单一防御措施,是让用户了解一条具体且简单的规则:合法的浏览器验证、验证码系统、更新通知和技术支持页面,绝不会要求用户打开Windows“运行”窗口、终端或PowerShell并粘贴命令。 任何提出此类要求的提示——无论周围界面的外观看起来多么官方——都是一种攻击。
对于管理 WordPress 安装的管理员而言,调查设置了 errtraffic_session Cookie 的网站是判断系统是否遭到入侵的首要指标。 审查意外的 PowerShell 下载活动并监控可疑的浏览器进程注入——尤其是 Chrome 或 Edge 中的远程线程创建——可提供额外的早期预警信号。
安全团队应将访问出现异常下载活动或新创建 DLL 的网站后,立即到达 Polygon RPC 服务的网络活动进行关联分析。 这种关联——即区块链查询活动与后续文件系统变更之间的关联——比任何单一文件或网络特征,都是更可靠的 ErrTraffic 活动指标。
保持 Web 应用程序及时打补丁,并定期对注入的脚本进行审计,可以减少可利用的攻击入口。 该攻击活动要求采取更广泛的防御策略,即对整个感染链进行监控,而不是专注于任何单一的恶意软件名称或指标——因为该框架明确设计为在保持结构连续性的同时更换组件。
来源
WatchGuard关于ErrTraffic攻击活动的威胁情报报告,已分享给《网络安全新闻》,2026年。WatchGuard Secplicity博客关于ErrTraffic、ClickFix和EtherHiding的报道,2026年。 《网络安全新闻》关于WordPress流量中介活动、ClickFix MSI分发攻击及恶意WordPress插件活动的报道。LenAI“恶意软件即服务”论坛广告,见于WatchGuard分析报告,2026年。