Ένα νέο εργαλείο κυβερνοεγκλήματος με την ονομασία ErrTraffic δίνει τη δυνατότητα σε κακόβουλους παράγοντες να αυτοματοποιούν επιθέσεις ClickFix, δημιουργώντας «ψεύτικες δυσλειτουργίες» σε παραβιασμένους ιστότοπους, με στόχο να παρασύρουν τους χρήστες στη λήψη κακόβουλου φορτίου ή στην εκτέλεση επικίνδυνων οδηγιών.
Δείτε επίσης: Storm-0249: Κλιμάκωση επιθέσεων ransomware με ClickFix και DLL Sideloading

Η πλατφόρμα υπόσχεται ποσοστά επιτυχίας που φτάνουν έως και το 60% και μπορεί να αναγνωρίζει το σύστημα του στόχου, ώστε να αποστέλλει συμβατά payloads.
Το ClickFix αποτελεί μια τεχνική social engineering, κατά την οποία τα θύματα εξαπατώνται ώστε να εκτελέσουν επικίνδυνες εντολές στους υπολογιστές τους, με αληθοφανή προσχήματα, όπως η επίλυση τεχνικών προβλημάτων ή η επιβεβαίωση της ταυτότητάς τους. Η μέθοδος αυτή έχει κερδίσει μεγάλη δημοτικότητα από το 2024 και ιδιαίτερα φέτος, καθώς τόσο κυβερνοεγκληματίες όσο και κρατικά υποστηριζόμενοι φορείς την αξιοποιούν λόγω της ικανότητάς της να παρακάμπτει τα συνήθη μέτρα ασφαλείας. Το ErrTraffic είναι μια νέα πλατφόρμα κυβερνοεγκλήματος που προωθήθηκε για πρώτη φορά νωρίτερα αυτόν τον μήνα σε ρωσόφωνα φόρουμ χάκερ από άτομο με το ψευδώνυμο LenAI.
Λειτουργεί ως αυτο-φιλοξενούμενο σύστημα διανομής επισκεψιμότητας (TDS) που χρησιμοποιείται για την ανάπτυξη ClickFix παγίδων και πωλείται έναντι εφάπαξ ποσού 800 δολαρίων. Ερευνητές της Hudson Rock που μελέτησαν την πλατφόρμα αναφέρουν ότι διαθέτει φιλικό προς τον χρήστη πίνακα ελέγχου, με πολλές επιλογές παραμετροποίησης και πρόσβαση σε δεδομένα καμπανιών σε πραγματικό χρόνο.
Για να τη χρησιμοποιήσει, ο επιτιθέμενος πρέπει ήδη να ελέγχει έναν ιστότοπο που δέχεται επισκεψιμότητα από θύματα ή να έχει εισάγει κακόβουλο κώδικα σε έναν νόμιμο αλλά παραβιασμένο ιστότοπο και στη συνέχεια να ενσωματώσει το ErrTraffic προσθέτοντας μία γραμμή HTML.
Δείτε ακόμα: ClickFix: Ψεύτικη ενημέρωση Windows για διανομή malware

Η συμπεριφορά του ιστότοπου παραμένει αμετάβλητη για τους συνηθισμένους επισκέπτες που δεν πληρούν τα κριτήρια στόχευσης. Όταν όμως ικανοποιούνται οι συνθήκες γεωεντοπισμού και αποτυπώματος λειτουργικού συστήματος, το DOM της σελίδας τροποποιείται ώστε να εμφανίζεται ένα οπτικό «σφάλμα».
Τα προβλήματα αυτά μπορεί να περιλαμβάνουν αλλοιωμένο ή δυσανάγνωστο κείμενο, αντικατάσταση γραμματοσειρών με σύμβολα, ψεύτικες ενημερώσεις του Chrome ή μηνύματα για δήθεν απουσία γραμματοσειρών του συστήματος.
Με αυτόν τον τρόπο, η σελίδα φαίνεται «χαλασμένη» και δημιουργείται το κατάλληλο υπόβαθρο για να προσφερθεί στο θύμα μια υποτιθέμενη «λύση», όπως η εγκατάσταση ενημέρωσης του προγράμματος περιήγησης, η λήψη μιας γραμματοσειράς συστήματος ή η επικόλληση κάποιας εντολής στη γραμμή εντολών. Αν το θύμα ακολουθήσει τις οδηγίες, ένας κώδικας PowerShell αντιγράφεται στο πρόχειρο μέσω JavaScript. Η εκτέλεση της εντολής οδηγεί στη λήψη κακόβουλου φορτίου. Η Hudson Rock διευκρινίζει ότι τα payloads περιλαμβάνουν τους info-stealers Lumma και Vidar για Windows, το trojan Cerberus για Android, το AMOS (Atomic Stealer) για macOS και μη κατονομαζόμενα backdoors για Linux.
Οι πελάτες του ErrTraffic μπορούν να ορίσουν διαφορετικό payload για κάθε στοχευμένη αρχιτεκτονική και να καθορίσουν ποιες χώρες πληρούν τις προϋποθέσεις μόλυνσης. Ωστόσο, υπάρχει ενσωματωμένος αποκλεισμός για τις χώρες της ΚΑΚ (CIS – Κοινοπολιτεία Ανεξάρτητων Κρατών), κάτι που ενδέχεται να υποδηλώνει την προέλευση του δημιουργού του ErrTraffic.
Δείτε επίσης: EVALUSION: Νέα ClickFix καμπάνια διανέμει τα Amatera Stealer και NetSupport RAT

Η Hudson Rock, η οποία παρακολουθεί ολόκληρο τον κύκλο ζωής της κλοπής διαπιστευτηρίων, αναφέρει ότι στις περισσότερες περιπτώσεις τα δεδομένα που συλλέγονται πωλούνται σε αγορές του darknet ή αξιοποιούνται για την παραβίαση περισσότερων ιστότοπων και την εκ νέου εισαγωγή του script του ErrTraffic.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
