WatchGuard Threat Lab detecta una campaña activa de ErrTraffic con ClickFix y blockchain
El Threat Lab de WatchGuard ha identificado una campaña activa de ErrTraffic que combina sitios WordPress comprometidos, ingeniería social ClickFix y EtherHiding basado en blockchain. La investigación ha detectado actividad en 47 dominios y URL y nuevas variantes de OnionDrop, además de una posible técnica asociada a BabaDedaLoader.
La investigación, realizada por Euler Neto, investigador de WatchGuard Threat Lab, analiza un framework de Malware-as-a-Service (MaaS) empleado para distribuir diferentes familias de malware mediante una infraestructura modular. Entre las amenazas identificadas figuran Vidar, Okobot, LegionLoader, OnionDrop y BabaDedaLoader.
Uno de los elementos más destacados es el uso de contratos inteligentes de la blockchain Polygon para ocultar y resolver dinámicamente parte de la infraestructura maliciosa. Esta técnica, conocida como EtherHiding, permite a los operadores modificar dominios e infraestructura sin tener que alterar necesariamente el mecanismo inicial utilizado para atraer a las víctimas.
La telemetría de WatchGuard ha permitido identificar actividad asociada a 47 dominios y URL. El análisis también amplía el conocimiento disponible sobre ErrTraffic y las campañas ClickFix al revelar nuevas variantes y técnicas empleadas durante las distintas fases de las cadenas de infección.
“Los servicios de distribución de malware están adoptando arquitecturas cada vez más modulares y flexibles”, señala la investigación de WatchGuard Threat Lab. Esta evolución permite combinar diferentes componentes de ataque y cambiar las cargas útiles o la infraestructura sin reconstruir completamente la cadena de infección.
Nuevas variantes de OnionDrop y una posible técnica para BabaDedaLoader
Entre los principales hallazgos destaca la detección de variantes de OnionDrop que no habían sido documentadas anteriormente. Una de ellas utiliza DLL side-loading, mientras que otras implementaciones recurren a ejecutables desarrollados en C/C++ y Go. Estas variantes incorporan mecanismos antianálisis y diferentes técnicas destinadas a dificultar su detección.
El Threat Lab también ha identificado una posible técnica adicional vinculada a BabaDedaLoader. En concreto, los investigadores observaron el uso conjunto de csc.exe y cvtres.exe, dos binarios legítimos de Microsoft que pueden emplearse como LOLBins para compilar o preparar código en el sistema comprometido.
Aunque BabaDedaLoader ya había sido relacionado con campañas basadas en ClickFix, WatchGuard señala que no se había documentado anteriormente el empleo de ambos binarios dentro de esta cadena de infección.
La campaña también combina DLL side-loading, inyección de procesos, PowerShell, ejecutables legítimos y mecanismos de evasión y antianálisis. La variedad de técnicas empleadas evidencia la capacidad de los operadores para combinar herramientas y cargas útiles dentro de una misma infraestructura de distribución.
Para los equipos de seguridad, esta evolución obliga a ampliar el enfoque más allá de una única familia de malware o de un indicador de compromiso aislado. La visibilidad sobre navegadores, endpoints, comunicaciones de red y comportamientos sospechosos permite identificar las relaciones entre las distintas técnicas e infraestructuras y anticiparse a nuevas variantes.
La investigación completa de WatchGuard Threat Lab incluye el análisis de las cadenas de infección, las técnicas observadas y los indicadores asociados a la campaña.











