Хакери използват фалшиви страници за проверка тип CAPTCHA, за да разпространяват програма за зареждане на зловреден код (loader), която може да изключи софтуера за сигурност, преди да стартира следващият злонамерен код.
Кампанията съчетава компрометирани уебсайтове на WordPress, позната подкана за проверка на браузъра и команда на Windows, която жертвите биват убедени да изпълнят сами.
Операцията използва ErrTraffic – услуга за доставка на зловреден код, която създава примамки от типа ClickFix, оформени като Google reCAPTCHA, Cloudflare Turnstile или екран за грешка в Windows.
Посетител, който следва стъпките на екрана, неволно стартира копирана PowerShell команда, отваряйки вратата за зареждащата програма Cruciferra и софтуера за кражба на информация Remus.
Анализатори от eSentire споделиха в доклад за Cyber Security News (CSN), че са идентифицирали няколко кампании, генерирани от ErrTraffic, в края на юли 2026 г.
Разкритието показва как атакуващите комбинират изпипано социално инженерство с метод на ниво ядро (kernel) за деактивиране на защитата на крайните устройства.
Въздействието е сериозно, тъй като Cruciferra е проектиран да „ослепи“ устройството, преди да започне по-вредна дейност. Той злоупотребява с подписан, но уязвим драйвер, за да прекрати избрани процеси на антивирусен софтуер и системи за откриване и реагиране на крайни точки (EDR), намалявайки шанса следващият етап да бъде спрян или докладван.
Атаката започва на легитимен WordPress сайт, който атакуващите вече са компрометирали. Инжектиран обфускиран JavaScript се свързва с контролирана от атакуващите инфраструктура, извлича примамката и представя страница за проверка, която изглежда рутинна.
Вместо да експлоатира уязвимост в браузъра, страницата разчита на това потребителят да изпълни инструкциите на атакуващия. Тя копира зловредна PowerShell команда в клипборда и моли посетителя да отвори PowerShell с клавишната комбинация Windows + X, да постави командата и да я стартира.
Последващите етапи на PowerShell използват легитимна програма, подписана от Microsoft, за странично зареждане на Cruciferra като mscoree.dll.
След това зареждащата програма използва техниката „process hollowing“, за да постави софтуера за кражба Remus в ServiceModelReg.exe. Подобни злонамерени инжектирания на скриптове в WordPress показват защо собствениците на уебсайтове трябва да следят за неоторизирани промени.
ErrTraffic използва и смарт договори на блокчейна Polygon, за да намери своя текущ команден сървър. Този дизайн позволява на операторите да сменят инфраструктурата, без да пренаписват кода, внедрен в компрометираните сайтове.
Според информацията услугата предлага филтри за насочване и шаблони за Windows, Linux и macOS, което позволява на филиалите да приспособят примамката към посетителя и кампанията.
Измамата следва по-широк модел, наблюдаван при ClickFix кампаниите с фалшиви CAPTCHA проверки, където атакуващите превръщат позната подкана за проверка в канал за доставка на зловреден код. Потребителите трябва да бъдат внимателни винаги, когато уебсайт ги моли да поставят текст в инструмент на Windows, за да завършат CAPTCHA проверка.
Най-тревожната функция на Cruciferra е способността му да зарежда DCRCVDrv.sys – подписан драйвер със слабост, която позволява на софтуера да изисква прекратяване на процеси от ядрото на Windows.
Когато зареждащата програма е конфигурирана с опциите си за заобикаляне на привилегии и деактивиране на защитата, тя записва драйвера в директорията Windows Temp, създава услуга и започва да се насочва към защитните механизми.
Изследователите откриха 145 имена на процеси, свързани с антивирусен софтуер и EDR, конфигурирани по подразбиране. Списъкът включва продукти на Microsoft, CrowdStrike, SentinelOne, Sophos, Kaspersky, McAfee и други.
Спирането на тези процеси може да премахне ценни контроли за предупреждение и ограничаване на щетите, преди атакуващите да откраднат данни, да се разпространят в мрежата или да внедрят допълнителен зловреден код.
Това е техника от типа „донесете си собствен уязвим драйвер“ (bring-your-own-vulnerable-driver), при която атакуващите използват истински подписан драйвер, вместо очевидно зловреден компонент на ядрото.
Това отразява същия риск, разгледан в докладите за атаки с драйвери срещу EDR системи, където уязвим драйвер може да даде на зловредния код лост за неутрализиране на софтуера за сигурност.
Защитниците трябва да блокират идентифицирания драйвер по хеш в своята конзола за сигурност и да държат включени защитите за уязвими драйвери на Microsoft. Екипите трябва също така да разследват неочаквани услуги за драйвери, браузърни страници, които изискват клавишни комбинации, и стартиране на PowerShell непосредствено след активност с клипборда.
Обучението за повишаване на осведомеността на потребителите трябва ясно да подчертае, че реалните CAPTCHA проверки не изискват от хората да поставят команди в Windows. Организациите трябва да третират засичането на зареждащата програма, драйвера или изброената мрежова инфраструктура като възможно активно компрометиране.
Мониторингът за зловреден код, който деактивира защитата на крайните точки, е важен, тъй като загубата на видимост може да бъде първата цел на атакуващия.