Exvicy, Rival ErrTraffic 코드로 만든 ClickFix 프레임워크
가짜 Cloudflare 점검창으로 WordPress 이용자를 유도한 Exvicy, ErrTraffic 코드를 재사용한 점이 드러남
- Exvicy는 ErrTraffic의 코드를 바탕으로 만든 ClickFix MaaS로, 감염된 WordPress 사이트에 난독화 JavaScript를 주입해 피해자를 가짜 점검창으로 유도한다. 이후 Win+R과 PowerShell 실행을 지시해 악성코드를 내려보낸다.
- Sekoia Threat Detection & Research는 2026년 9월 21일 여러 고객 환경의 원격측정으로 Exvicy C2와의 통신을 확인했다. 운영자는 Exploit.IN에 2026년 5월 26일부터 광고했고, Win+R 방식을 내세웠다.
- 피해자는 13개 언어 안내를 따라 체크박스를 누르고 3분 동안 실행 여부를 재확인받는다. Exvicy와 ErrTraffic의 주입 스크립트, 클립보드 복사, 지문 채집, 폴링 함수가 거의 같아 코드 재사용 정황이 강하다.
- 서비스 가격은 1,200달러에서 2,000달러로 올랐고, Sekoia는 7월 9일 패널 13개를 추가로 추적했으며 8월 말엔 서버가 약 80개로 늘었다. 가격 인상과 인프라 확장은 수익화된 피싱 공급망의 성숙을 보여준다.
- ErrTraffic가 Polygon 블록체인에 C2 주소를 숨기는 것과 달리 Exvicy는 서버 2대를 하드코딩했다. 이는 초보자형 운영보다 코드 탈취·재판매 모델이 더 흔하다는 뜻이며, 수사기관의 차단 대상도 패널·WordPress·C2로 넓어진다.
- 한국의 WordPress 운영 조직은 Win+R 유도형 사회공학과 악성 JavaScript 주입을 우선 탐지해야 한다. 정부는 클라우드플레어 위장 화면, 다국어 클릭픽스, 패널 추적을 반영한 경보와 차단 기준을 서둘러 배포할 필요가 있다.
정부는 WordPress와 원격근무 단말의 Win+R 실행 유도, 가짜 Cloudflare 점검창, PowerShell 다운로드를 동시에 탐지하는 규칙을 즉시 점검해야 한다. 민간 호스팅 사업자와의 패널 차단 공조도 병행할 필요가 있다.
주요 용어: ClickFix(사용자에게 단축키 실행을 유도해 스스로 악성 명령을 돌리게 만드는 수법), MaaS(악성 기능을 구독 형태로 파는 서비스)