駭客正利用Polygon區塊鏈隱藏惡意軟體基礎設施
金色財經
駭客正利用Polygon區塊鏈隱藏惡意軟體基礎設施——而只需在PowerShell中粘貼一次代碼即可觸發攻擊
一場複雜的惡意軟體攻擊活動正利用Polygon區塊鏈儲存和檢索基礎設施配置,這種方式使得傳統的取締行動難度大幅增加——同時誘騙受害者僅通過一次複製粘貼操作就親手執行了攻擊。 該行動被命名為「ErrTraffic」,由WatchGuard研究人員記錄在案,它將遭入侵的WordPress網站、基於區塊鏈的命令解析以及社會工程學手段結合成一個分發框架,能夠以極低的阻力輪換基礎設施並更換有效載荷。
要點
ErrTraffic利用遭入侵的WordPress網站推送虛假的瀏覽器驗證提示,誘導訪問者將惡意命令粘貼到Windows「運行」窗口或PowerShell中
基礎設施配置通過 EtherHiding 從 Polygon 智能合約中獲取——這使得清剿行動變得困難,因為攻擊者無需觸碰受感染的網站即可更新目標地址
該攻擊活動分發了多個惡意軟體家族,包括 Vidar、 Okobot、LegionLoader、與 OnionDrop 相關的有效載荷以及 BabaDedaLoader 等多個惡意軟體家族
Vidar 通過 Telegram 頻道、一個 Steam 個人資料以及一個被入侵的巴西網站進行通信
Okobot 試圖禁用 Microsoft Defender,並解除對 LSASS(該 Windows 進程儲存着敏感的登錄憑據)的保護
該攻擊活動被一位名為 LenAI 的論壇用戶宣傳為「惡意軟體即服務」(Malware-as-a-Service)營運
ErrTraffic 如何接觸受害者
當用戶訪問一個遭到入侵的 WordPress 網站時,感染鏈便開始了。 在該網站上運行的注入式 JavaScript 代碼中,其最終目標並未以明文形式出現——這是有意為之的設計,有助於該攻擊活動規避靜態分析和基於 URL 的攔截。
相反,注入的代碼通過遠程過程調用服務查詢 Polygon 區塊鏈,從智能合約中檢索當前的攻擊者配置,並利用該響應定位攻擊者控制的實時基礎設施。 這種被稱為「EtherHiding」的方法意味著,即使單個託管基礎設施被識別並關閉,營運者也能通過更新智能合約中的新目標地址,而無需修改任何受感染的網站。 防禦干預的攻擊面被壓縮至區塊鏈層,而防禦方無法修改該層。
向訪問者投放的誘餌是一個偽造的瀏覽器驗證或 CAPTCHA 風格的提示,要求用戶完成所謂的「安全檢查」。 該提示的設計旨在模仿常規的瀏覽器或無障礙訪問流程——這正是數百萬用戶每天都會毫不猶豫地完成的交互操作。
ClickFix 機制
關鍵步驟在於用戶按照提示說明操作時會發生什麼。 該攻擊活動並非利用軟體漏洞,而是完全依賴於受害者自身的操作。 該虛假驗證頁面會指示訪問者複製給定的命令,並將其粘貼到 Windows「運行」對話框或 PowerShell 中——這是一種被稱為「ClickFix」的技術。
僅這一項操作就足以引發感染。 根據攻擊活動的變體不同,粘貼的 PowerShell 命令可能會獲取一個隨機命名的 7-Zip 壓縮包和一個隨機命名的有效載荷,或者直接下載惡意軟體。受害者自己執行了這一步驟——這是一種社會工程學手段,能夠繞過大多數旨在檢測軟體漏洞而非用戶發起命令執行的端點防護措施。
壓縮包和有效載荷均採用隨機命名,這是一種蓄意的規避措施。 基於簽名、通過查找已知文件名或哈希值的檢測方法,無法與每次部署中名稱各不相同的文件進行匹配。
多種有效載荷——多種威脅特徵
除了其傳播機制之外,ErrTraffic 之所以特別令人擔憂,還在於它分發的有效載荷範圍廣泛。 該框架作為多種不同惡意軟體家族的傳播服務運行,每個家族都具備獨特的能力和感染後的行為模式。
在該套件中,Vidar是造成最直接經濟損失的有效載荷。 它針對瀏覽器數據、已保存的憑據、Cookie 以及加密貨幣錢包資訊——竊取可訪問銀行帳戶、交易所帳戶和數字資產持倉的憑據。此次攻擊活動中 Vidar 的通信渠道包括一個 Telegram 頻道、一個 Steam 個人資料以及一個被入侵的巴西網站——這種組合旨在將惡意流量與合法平台的通信混為一談,使得在不造成附帶干擾的情況下難以進行攔截。 一個 Vidar 變種在 Chrome 和 Edge 進程內部創建了遠程線程,這種方法可能會泄露活躍瀏覽器會話中持有的敏感資訊。
Okobot 通過一個包含 Volume2 和惡意 DLL 的 ZIP 壓縮包傳播,隨後會先削弱受害者的防禦能力,再提取憑據。 具體而言,它會嘗試禁用 Microsoft Defender 設置,並移除圍繞 LSASS(Windows 本地安全權威子系統服務)的保護——該服務儲存着當前登錄用戶的身份驗證憑據,包括經過哈希處理的密碼,有時還包括明文密碼。
攻破 LSASS 是橫向行動攻擊方案中的標準步驟,這為攻擊者提供了從初始立足點擴展到更廣泛網路訪問所需的條件。
研究人員還發現了一個惡意 MSI 包,其中包含一個 Node.js 後門,該後門通過 Tor 路由其命令與控制流量,這大大增加了網路層檢測的難度。 該攻擊活動中的 OnionDrop 變種利用了 DLL 側載技術——隱藏在合法的 Windows 應用程序背後——而一個基於 Go 語言的變種則聯繫了與 LegionLoader 相關的基礎設施,還有一條攻擊鏈利用 Windows 編譯工具來獲取 BabaDedaLoader 有效載荷。
為何架構至關重要
ErrTraffic的技術設計體現了一種成熟的「惡意軟體即服務」(Malware-as-a-Service)營運模式的複雜性,而非一次性的攻擊活動。 基於區塊鏈的配置儲存、通過被入侵的 WordPress 網站進行流量路由、基於位置的過濾以及隨機化有效載荷交付的組合,為營運者及其附屬機構提供了一個框架,僅憑任何單一防禦措施都難以真正破壞該框架。
針對攻擊者控制的託管基礎設施採取的取締行動會被 EtherHiding 層所抵消——智能合約中目標地址的更新速度,比防禦方針對每個新地址採取行動的速度更快。 基於 URL 的封堵因初始感染點是一個合法的 WordPress 網站而失效——該網站在外部掃描中可能看起來完全正常。基於簽名的檢測則因隨機化的文件命名而失效。行為檢測也因執行步驟由用戶而非惡意軟體完成而變得更加困難。
該框架的設計旨在允許聯盟成員在保持相同社會工程學模式的同時,靈活更改傳播路徑和有效載荷選擇——這意味著即使對某次活動變體進行了詳盡的文檔記錄,對下一次活動的防護作用也十分有限。
防禦者和用戶應採取的措施
應對ClickFix活動最有效的單一防禦措施,是讓用戶了解一條具體且簡單的規則:合法的瀏覽器驗證、驗證碼系統、更新通知和技術支持頁面,絕不會要求用戶打開Windows「運行」窗口、終端或PowerShell並粘貼命令。 任何提出此類要求的提示——無論周圍界面的外觀看起來多麼官方——都是一種攻擊。
對於管理 WordPress 安裝的管理員而言,調查設置了 errtraffic_session Cookie 的網站是判斷系統是否遭到入侵的首要指標。 審查意外的 PowerShell 下載活動並監控可疑的瀏覽器進程注入——尤其是 Chrome 或 Edge 中的遠程線程創建——可提供額外的早期預警信號。
安全團隊應將訪問出現異常下載活動或新創建 DLL 的網站後,立即到達 Polygon RPC 服務的網路活動進行關聯分析。 這種關聯——即區塊鏈查詢活動與後續文件系統變更之間的關聯——比任何單一文件或網路特徵,都是更可靠的 ErrTraffic 活動指標。
保持 Web 應用程序及時打補丁,並定期對注入的腳本進行審計,可以減少可利用的攻擊入口。 該攻擊活動要求採取更廣泛的防禦策略,即對整個感染鏈進行監控,而不是專注於任何單一的惡意軟體名稱或指標——因為該框架明確設計為在保持結構連續性的同時更換組件。
來源
WatchGuard關於ErrTraffic攻擊活動的威脅情報報告,已分享給《網路安全新聞》,2026年。WatchGuard Secplicity部落格關於ErrTraffic、ClickFix和EtherHiding的報導,2026年。 《網路安全新聞》關於WordPress流量仲介活動、ClickFix MSI分發攻擊及惡意WordPress插件活動的報導。LenAI「惡意軟體即服務」論壇廣告,見於WatchGuard分析報告,2026年。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
- 讓加密貨幣幫你滾出年化30%現金流
- 掌握全球財經資訊點我下載APP
- 講座
- 公告
上一篇
下一篇