Categories: News

Exvicy, Rival ErrTraffic 코드로 만든 ClickFix 프레임워크

가짜 Cloudflare 점검창으로 WordPress 이용자를 유도한 Exvicy, ErrTraffic 코드를 재사용한 점이 드러남

  • Exvicy는 ErrTraffic의 코드를 바탕으로 만든 ClickFix MaaS로, 감염된 WordPress 사이트에 난독화 JavaScript를 주입해 피해자를 가짜 점검창으로 유도한다. 이후 Win+R과 PowerShell 실행을 지시해 악성코드를 내려보낸다.
  • Sekoia Threat Detection & Research는 2026년 9월 21일 여러 고객 환경의 원격측정으로 Exvicy C2와의 통신을 확인했다. 운영자는 Exploit.IN에 2026년 5월 26일부터 광고했고, Win+R 방식을 내세웠다.
  • 피해자는 13개 언어 안내를 따라 체크박스를 누르고 3분 동안 실행 여부를 재확인받는다. Exvicy와 ErrTraffic의 주입 스크립트, 클립보드 복사, 지문 채집, 폴링 함수가 거의 같아 코드 재사용 정황이 강하다.
  • 서비스 가격은 1,200달러에서 2,000달러로 올랐고, Sekoia는 7월 9일 패널 13개를 추가로 추적했으며 8월 말엔 서버가 약 80개로 늘었다. 가격 인상과 인프라 확장은 수익화된 피싱 공급망의 성숙을 보여준다.
  • ErrTraffic가 Polygon 블록체인에 C2 주소를 숨기는 것과 달리 Exvicy는 서버 2대를 하드코딩했다. 이는 초보자형 운영보다 코드 탈취·재판매 모델이 더 흔하다는 뜻이며, 수사기관의 차단 대상도 패널·WordPress·C2로 넓어진다.
  • 한국의 WordPress 운영 조직은 Win+R 유도형 사회공학과 악성 JavaScript 주입을 우선 탐지해야 한다. 정부는 클라우드플레어 위장 화면, 다국어 클릭픽스, 패널 추적을 반영한 경보와 차단 기준을 서둘러 배포할 필요가 있다.

정부는 WordPress와 원격근무 단말의 Win+R 실행 유도, 가짜 Cloudflare 점검창, PowerShell 다운로드를 동시에 탐지하는 규칙을 즉시 점검해야 한다. 민간 호스팅 사업자와의 패널 차단 공조도 병행할 필요가 있다.

주요 용어: ClickFix(사용자에게 단축키 실행을 유도해 스스로 악성 명령을 돌리게 만드는 수법), MaaS(악성 기능을 구독 형태로 파는 서비스)

출처: Infosecurity Magazine

ajken

Recent Posts

북한 그룹 ‘Jade Sleet’, 인도 IT 서비스 개발자 겨냥 macOS 백도어 침해

북한 추적 그룹 ‘Jade Sleet’, 인도 IT 서비스 업체 개발자 노려 macOS 백도어 공격 확대북한…

1시간 ago

마이크로소프트, Entra ID 관리자에게 패스키 전환 촉구

마이크로소프트, 엔트라 ID 관리자에게 패스키 전환 촉구마이크로소프트는 Entra ID 관리자가 사용자 인증을 패스키로 옮기도록 재차…

1시간 ago

가짜 ‘LastPass Authenticator’ 설치 파일, MS 서명 커널 드라이버로 보안제품 차단

마이크로소프트 서명 악성 드라이버로 안티바이러스 무력화한 가짜 'LastPass Authenticator'GitHub의 'LastPass-Authenticator' 가짜 페이지가 검색결과에 노출되며 사용자를…

1시간 ago

구글, EU 위치 데이터 규정 위반으로 4억6300만달러 벌금 부과

EU 위치 데이터 규정 위반으로 구글에 대규모 벌금 부과, 글로벌 플랫폼 개인정보 보호 압박 심화아일랜드…

1시간 ago

OpenAI, AI 모델 불일치 사건 공개와 내부 보고 프레임워크 도입

OpenAI, AI 모델의 오작동 사례 공개와 내부 불일치 보고 체계 도입OpenAI가 최근 블로그에서 GPT-5.6 Sol…

1시간 ago

미·중, AI 국가안보 위협 상호 경보 메커니즘 논의 착수

미·중, AI 국가안보 위협 발생 시 상호 경보 체계 논의 착수미국과 중국이 ‘US China AI…

1시간 ago