đ Contexte
PubliĂ© le 16 juin 2026 par Sekoia TDR (Jeremy Scion et Quentin Bourgue), cet article est la version publique d’un rapport privĂ© distribuĂ© aux clients le 2 juin 2026. Il documente en profondeur le framework ErrTraffic, un outil de distribution de malwares opĂ©rĂ© sous modĂšle Malware-as-a-Service (MaaS).
đ§© Description du framework ErrTraffic
ErrTraffic est un framework JavaScript injecté dans des sites WordPress compromis pour afficher des leurres ClickFix (faux BSOD, reCAPTCHA, Cloudflare Turnstile) et distribuer des malwares aux visiteurs. Il intÚgre un Traffic Distribution System (TDS) avec :
- Géofiltrage et ciblage par OS (Windows, macOS)
- Chiffrement RC4 des communications C2
- Technique EtherHiding (Dead Drop Resolver via smart contracts Polygon) pour masquer l’infrastructure C2
- Plugin WordPress malveillant facilitant le déploiement
- Panel d’administration pour gĂ©rer les payloads et statistiques
đ° OpĂ©rations MaaS sur Exploit.IN
L’acteur LenAI commercialise ErrTraffic depuis au moins dĂ©cembre 2025 sur le forum Exploit.IN et Telegram :
- Abonnement mensuel : de 300 $ Ă 380 $
- Code source : de 1 500 $ (janvier 2026) Ă 4 500 $ (avec mises Ă jour Ă vie, avril 2026)
- AccĂšs limitĂ© Ă un nombre restreint de clients (systĂšme de file d’attente)
- Essai gratuit d’un jour et remboursement sous 24h
Onze participants identifiés dans le thread Exploit.IN : Ghost_devil, Dummy, mudila, willard, MasonDex, yayo, Jesse_D, Vasyavasilyev, Specta666, mtd, tope.
đïž Deux clusters ErrTraffic identifiĂ©s
Cluster “Analytics” :
- Smart contract unique :
0x08207B087F61d7e95E441E15fd6d40BEfd6eD308 - TLDs : .cfd, .club, .click, .cyou, .lat, .sbs, .shop, .xyz
- Endpoint :
/cf.js - Payload exclusif : Vidar infostealer (avril-mai 2026)
- Backdoor PHP spécifique (MU-Plugin
session-manager.php)
Cluster “Beer” :
- Multiples smart contracts Polygon via Quicknode
- TLD dominant :
.beer - Endpoint :
/api/css.jspuis/api/index.php - Payloads variés : Vidar, Stealc, Remus, Salat, SmokeLoader, DanaBot, HijackLoader
- Plusieurs backdoors PHP distincts
đ Campagnes documentĂ©es
Campagne “Analytics” :
- Compromission initiale le 7 mars 2026 via credential stuffing (proxy résidentiel)
- AccÚs administrateur WordPress via credentials volés (infostealer)
- Exploitation tentée de CVE-2020-25213 (WP File Manager)
- Backdoor
session-manager.php: webshell multi-canaux, harvesting de credentials, skimmer WooCommerce, anti-détection (Wordfence, Sucuri, WPScan, Nessus, Nikto, Burp) - Exfiltration vers
webanalytics-cdn[.]sbs
Campagne “Bintang” :
- Smart contract :
0xb36482fE794B895695914779Db3909b471D1aA43 - Payload final : Vidar infostealer
- Compromission initiale le 5 mars 2026 (credentials volés en octobre 2025)
- Toolkit avec rĂ©fĂ©rences indonĂ©siennes (“karma-syndicate”, “BlackDragon”)
- Attribution probable Ă l’acteur tope (alias cybershell_master, Telegram @cybershell_master)
Campagnes d’usurpation d’IA :
antigravity[.]study: usurpe Google Antigravity, leurre BSOD, smart contract0x5b7F9C87773fFc7FAbEFcBeDFe3527BCE98C328, payload DanaBot via MSIchatgpt-web[.]vip: usurpe ChatGPT, leurre reCAPTCHA, smart contract0x53ffB04Ef13Bc4Cb12CE8Ac7b9532C254338dC3e, payload HijackLoader (archive >120 MB, binary bloating)
đŻ HypothĂšses d’affiliation
- Cluster “Beer” = infrastructure MaaS opĂ©rĂ©e par LenAI, chaque affiliĂ© utilisant son propre smart contract
- Cluster “Analytics” = acteur unique ayant achetĂ© le code source d’une version ancienne d’ErrTraffic
- Campagne “Bintang” = attribuĂ©e avec haute confiance Ă tope/cybershell_master, acteur anglophone d’Asie du Sud-Est
đ Type d’article
Il s’agit d’une publication de recherche technique produite par l’Ă©quipe TDR de Sekoia, visant Ă documenter exhaustivement le framework ErrTraffic, ses clusters, ses campagnes associĂ©es et ses opĂ©rateurs pour alimenter les plateformes CTI et permettre la dĂ©tection.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- LenAI (cybercriminal) â
- tope (cybercriminal) â
- mtd (cybercriminal) â
TTP
- T1566 â Phishing (Initial Access)
- T1078 â Valid Accounts (Initial Access)
- T1059.001 â Command and Scripting Interpreter: PowerShell (Execution)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1027.001 â Obfuscated Files or Information: Binary Padding (Defense Evasion)
- T1102 â Web Service (Command and Control)
- T1568 â Dynamic Resolution (Command and Control)
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1505.003 â Server Software Component: Web Shell (Persistence)
- T1176 â Browser Extensions (Persistence)
- T1056.001 â Input Capture: Keylogging (Collection)
- T1539 â Steal Web Session Cookie (Credential Access)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1583.001 â Acquire Infrastructure: Domains (Resource Development)
- T1588.001 â Obtain Capabilities: Malware (Resource Development)
- T1036.005 â Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1112 â Modify Registry (Defense Evasion)
- T1140 â Deobfuscate/Decode Files or Information (Defense Evasion)
- T1574 â Hijack Execution Flow (Persistence)
- T1608.004 â Stage Capabilities: Drive-by Target (Resource Development)
IOC
- IPv4 :
96.178.187.175â AbuseIPDB · VT · ThreatFox - IPv4 :
96.181.156.219â AbuseIPDB · VT · ThreatFox - IPv4 :
172.59.242.93â AbuseIPDB · VT · ThreatFox - IPv4 :
68.60.174.238â AbuseIPDB · VT · ThreatFox - Domaines :
webanalytics-cdn.sbsâ VT · URLhaus · ThreatFox - Domaines :
antigravity.studyâ VT · URLhaus · ThreatFox - Domaines :
chatgpt-web.vipâ VT · URLhaus · ThreatFox - Domaines :
defi-xstocks.vipâ VT · URLhaus · ThreatFox - Domaines :
llc-image-ico.clickâ VT · URLhaus · ThreatFox - URLs :
https://llc-image-ico.click/api/css.jsâ URLhaus - CVEs :
CVE-2020-25213â NVD · CIRCL - Fichiers :
session-manager.php - Fichiers :
css.js - Chemins :
wp-content/mu-plugins/session-manager.php
Malware / Outils
- ErrTraffic (framework)
- Vidar (stealer)
- Stealc (stealer)
- Remus (stealer)
- Salat (stealer)
- SmokeLoader (loader)
- DanaBot (botnet)
- HijackLoader (loader)
đą Indice de vĂ©rification factuelle : 70/100 (haute)
- ⏠blog.sekoia.io â source non rĂ©fĂ©rencĂ©e (0pts)
- â 50935 chars â texte complet (fulltext extrait) (15pts)
- â 14 IOCs (IPs/domaines/CVEs) (10pts)
- â 3/7 IOCs confirmĂ©s (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- â 20 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : LenAI, tope, mtd (5pts)
- ⏠0/1 CVE(s) confirmée(s) (0pts)
IOCs confirmés externellement :
webanalytics-cdn.sbs(domain) â VT (25/91 dĂ©tections) + ThreatFox (Unknown malware)antigravity.study(domain) â VT (5/91 dĂ©tections) + ThreatFox (Unknown malware)chatgpt-web.vip(domain) â VT (18/91 dĂ©tections) + ThreatFox (Unknown malware)
đ Source originale : https://blog.sekoia.io/unveiling-errtraffic-inside-a-growing-clickfix-malware-distribution-framework/