đ Contexte
En aoĂ»t 2026, l’Ă©quipe Threat Response Unit (TRU) d’eSentire publie une analyse technique dĂ©taillĂ©e de campagnes observĂ©es fin juillet 2026, combinant deux services Malware-as-a-Service (MaaS) : ErrTraffic et Cruciferra.
đŻ Vecteur d’accĂšs initial
Les victimes atterrissent sur des sites WordPress compromis contenant un inject JavaScript obfusqué généré par ErrTraffic. Ce script :
- Est encodé en base64 et chiffré par XOR à un octet
- Résout son domaine C2 via un smart contract Polygon (méthode
getDomain, RPCeth_call) - Charge dynamiquement le code source JavaScript du leurre ClickFix
Le leurre ClickFix copie une commande PowerShell malveillante dans le presse-papiers et incite la victime Ă l’exĂ©cuter via Windows Key + X -> I.
âïž ChaĂźne d’attaque
- Visite d’un site WordPress compromis avec l’inject ErrTraffic
- Résolution du C2 via la blockchain Polygon
- Récupération et affichage du leurre ClickFix (Cloudflare Turnstile, Google reCAPTCHA ou faux BSOD)
- ExĂ©cution d’une commande PowerShell par la victime
- DLL side-loading de
mscoree.dll(Cruciferra) via un binaire Microsoft signé - Process hollowing pour injecter le stealer Remus dans
ServiceModelReg.exe - Si activé dans la configuration : chargement du driver vulnérable DCRCVDrv.sys (signé MocoMsys, Corée du Sud) et terminaison de 145 processus AV/EDR
đ ïž ErrTraffic (MaaS)
- Vendu par le TA LenAI sur des forums russophones underground
- Prix : 380 $/mois
- Supporte Windows, Linux, macOS
- Panel web avec : templates de social engineering, génération de commandes, filtrage géographique/referrer, statistiques, plugin WordPress
- Utilise la blockchain Ethereum/Polygon pour la rotation des domaines C2 (dead-drop resolver)
- 14 endpoints RPC redondants pour la résolution
đŠ Cruciferra (MaaS)
- Vendu par le TA Cruciferra sur des forums underground depuis novembre 2025
- Deux packages :
- PUROSANGUE : DLL side-loadĂ©e, kill EDR/AV via BYOVD â 1 200 $/mois
- COCONUT : EXE autonome, exclusion Windows Defender â 650 $/mois
- Driver abusé : DCRCVDrv.sys (signé MocoMsys), non référencé dans LOLDrivers ni Microsoft
- Payload compilé en .NET 7.0 via NativeAOT
- Chiffrement des chaĂźnes : SplitMix64 + Feistel avec XOR par blocs de 24 octets
- SHA256 :
0ae0a7f118b80e4655b8b86bb421c151a8f17930e76e714b2fa199409f3af9ce
đŠ Infrastructure blockchain
Smart contracts Polygon identifiés :
0xB6BC9E1D0B2FB96AB7C47E04CB0BE477410BC1F20x83833C5D676CA06E941A32310AE67D0890F657EE
đ Type d’article
Il s’agit d’une analyse technique approfondie publiĂ©e par l’Ă©quipe TRU d’eSentire, visant Ă documenter deux MaaS combinĂ©s en campagne active, avec extraction d’IOCs, reverse engineering du loader et cartographie de l’infrastructure blockchain utilisĂ©e pour le C2.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- LenAI (cybercriminal) â
- Cruciferra (cybercriminal) â
TTP
- T1574.001 â Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1055.012 â Process Injection: Process Hollowing (Defense Evasion)
- T1059.001 â Command and Scripting Interpreter: PowerShell (Execution)
- T1566 â Phishing (Initial Access)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1189 â Drive-by Compromise (Initial Access)
- T1562.001 â Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1543 â Create or Modify System Process (Persistence)
- T1102 â Web Service (Command and Control)
IOC
- Domaines :
polygon.drpc.orgâ VT · URLhaus · ThreatFox - Domaines :
polygon-mainnet.gateway.tatum.ioâ VT · URLhaus · ThreatFox - Domaines :
polygon.rpc.subquery.networkâ VT · URLhaus · ThreatFox - Domaines :
polygon.lava.buildâ VT · URLhaus · ThreatFox - Domaines :
1rpc.ioâ VT · URLhaus · ThreatFox - Domaines :
polygon-public.nodies.appâ VT · URLhaus · ThreatFox - Domaines :
polygon.rpc.hypersync.xyzâ VT · URLhaus · ThreatFox - Domaines :
rpc-mainnet.matic.quiknode.proâ VT · URLhaus · ThreatFox - Domaines :
gateway.tenderly.coâ VT · URLhaus · ThreatFox - Domaines :
polygon.therpc.ioâ VT · URLhaus · ThreatFox - Domaines :
polygon.gateway.tenderly.coâ VT · URLhaus · ThreatFox - Domaines :
polygon-mainnet.public.blastapi.ioâ VT · URLhaus · ThreatFox - Domaines :
rpc.ankr.comâ VT · URLhaus · ThreatFox - Domaines :
polygon-bor-rpc.publicnode.comâ VT · URLhaus · ThreatFox - SHA256 :
0ae0a7f118b80e4655b8b86bb421c151a8f17930e76e714b2fa199409f3af9ceâ VT · MalwareBazaar - Fichiers :
DCRCVDrv.sys - Fichiers :
mscoree.dll - Fichiers :
ServiceModelReg.exe
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 22 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- ErrTraffic (loader)
- Cruciferra (loader)
- Remus (stealer)
- DCRCVDrv.sys (tool)
đą Indice de vĂ©rification factuelle : 65/100 (haute)
- ⏠esentire.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 15000 chars â texte complet (fulltext extrait) (15pts)
- â 18 IOCs dont des hashes (15pts)
- â 3/4 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- â 9 TTPs MITRE identifiĂ©es (15pts)
- ⏠date RSS ou approximée (0pts)
- â acteur(s) identifiĂ©(s) : LenAI, Cruciferra (5pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
0ae0a7f118b80e46âŠ(sha256) â VT (45/76 dĂ©tections)polygon.drpc.org(domain) â VT (6/91 dĂ©tections)polygon-mainnet.gateway.tatum.io(domain) â VT (5/91 dĂ©tections)
đ Source originale : https://www.esentire.com/blog/malware-as-a-service-cocktail-errtraffic-and-cruciferra-killing-your-edr-since-2025