Campanha ErrTraffic usa blockchain e engenharia social para roubar credenciais corporativas

Operada como Malware-as-a-Service, a ameaça sequestra sites em WordPress, oculta infraestrutura na rede Polygon e usa a técnica ClickFix para infectar empresas com infostealers

Compartilhar:

A WatchGuard Technologies emitiu um alerta sobre o avanço global da campanha maliciosa ErrTraffic. Operada como um serviço cibercriminoso (Malware-as-a-Service), a ameaça sequestra sites legítimos em WordPress e combina duas técnicas avançadas: o EtherHiding, que esconde os servidores dos atacantes dentro da blockchain da Polygon, e o ClickFix, uma armadilha de engenharia social que induz a vítima a executar comandos maliciosos no Windows, resultando no roubo de acessos corporativos.

O ataque começa quando cibercriminosos exploram vulnerabilidades em plugins do WordPress ou usam credenciais administrativas roubadas para injetar scripts em sites legítimos. Em vez de conectar a domínios facilmente bloqueáveis por firewalls, o script faz uma consulta a Contratos Inteligentes (Smart Contracts) hospedados na blockchain da Polygon. É ali que o código descobre o endereço do servidor de Comando e Controle (C2) ativo, tornando o bloqueio por IP ou DNS ineficaz.

Ao navegar pelo site infectado, o usuário é impactado pela técnica ClickFix. Um pop-up convincente simula uma validação de reCAPTCHA, atualização do navegador ou erro do sistema, orientando a vítima a pressionar Win + R, colar o conteúdo com Ctrl + V e dar Enter. Sem saber, o usuário executa um comando em PowerShell copiado automaticamente para a área de transferência, baixando infostealers avançados como Vidar e Stealc.

A periculosidade do ErrTraffic reside em burlar camadas de proteção tradicionais. Como o arquivo malicioso não é baixado diretamente pelo navegador, ferramentas legadas de segurança confiam na ação do próprio usuário. O impacto nos negócios é alto porque os malwares focam no roubo de senhas salvas, carteiras digitais e cookies de sessão ativos. Com isso, invasores realizam o sequestro de sessão e acessam e-mails corporativos, VPNs e sistemas em nuvem sem superar o MFA.

Para neutralizar os riscos da campanha ErrTraffic, a WatchGuard recomenda que as empresas combinem proteção de endpoint, segurança de rede e gestão de identidade. A prevenção passa por manter os servidores WordPress atualizados e conscientizar os colaboradores para jamais colarem comandos do teclado em janelas de terminal do Windows.

“A adoção do Watchguard Endpoint Security 360 permite monitorar e bloquear instâncias não autorizadas do PowerShell iniciadas por caixas de diálogo do sistema ou navegadores. No nível de rede, o uso do firewall WatchGuard Firebox com inspeção profunda de pacotes HTTPS e proteção DNS (DNSWatch) ajuda a barrar conexões com nós de blockchain suspeitos e domínios de baixa reputação”, explica Renato Marchi, Sales Engineer Manager LATAM da WatchGuard.

O executivo complementa, “Como o objetivo primário da ameaça é o roubo de dados de acesso, a implementação do WatchGuard AuthPoint MFA com validação de DNA do dispositivo garante que credenciais vazadas não permitam login a partir de computadores não autorizados”.

Destaques

Colunas & Blogs

Conteúdos Relacionados

Security Report | Overview

Ataque à Alation expõe riscos para dados corporativos e resiliência cibernética

Análise da Veeam destaca os riscos associados ao acesso não autorizado em plataformas de dados e IA, reforçando a importância...
Security Report | Overview

Oakmont Group nega vínculo com suspeito de propor vantagem indevida a parlamentar em São Paulo

Em nota oficial, a empresa de tecnologia e Cibersegurança repudia práticas ilícitas, esclarece não possuir ligação com o investigado e...
Security Report | Overview

Falsas ofertas de renegociação de dívidas miram mais de 9 mil organizações 

Pesquisadores da Check Point identificam campanha de phishing em larga escala que dispensa links e anexos maliciosos, levando as vítimas...
Security Report | Overview

ANPD multa TikTok em R$ 153,7 milhões por falhas na proteção de dados de crianças e adolescentes

Decisão exige eliminação de dados coletados indevidamente e impõe plano de conformidade rígido com suspensão de anúncios e novas regras...