🔍 Contexte

En aoĂ»t 2026, l’Ă©quipe Threat Response Unit (TRU) d’eSentire publie une analyse technique dĂ©taillĂ©e de campagnes observĂ©es fin juillet 2026, combinant deux services Malware-as-a-Service (MaaS) : ErrTraffic et Cruciferra.

🎯 Vecteur d’accĂšs initial

Les victimes atterrissent sur des sites WordPress compromis contenant un inject JavaScript obfusqué généré par ErrTraffic. Ce script :

  • Est encodĂ© en base64 et chiffrĂ© par XOR Ă  un octet
  • RĂ©sout son domaine C2 via un smart contract Polygon (mĂ©thode getDomain, RPC eth_call)
  • Charge dynamiquement le code source JavaScript du leurre ClickFix

Le leurre ClickFix copie une commande PowerShell malveillante dans le presse-papiers et incite la victime Ă  l’exĂ©cuter via Windows Key + X -> I.

⛓ ChaĂźne d’attaque

  1. Visite d’un site WordPress compromis avec l’inject ErrTraffic
  2. Résolution du C2 via la blockchain Polygon
  3. Récupération et affichage du leurre ClickFix (Cloudflare Turnstile, Google reCAPTCHA ou faux BSOD)
  4. ExĂ©cution d’une commande PowerShell par la victime
  5. DLL side-loading de mscoree.dll (Cruciferra) via un binaire Microsoft signé
  6. Process hollowing pour injecter le stealer Remus dans ServiceModelReg.exe
  7. Si activé dans la configuration : chargement du driver vulnérable DCRCVDrv.sys (signé MocoMsys, Corée du Sud) et terminaison de 145 processus AV/EDR

đŸ› ïž ErrTraffic (MaaS)

  • Vendu par le TA LenAI sur des forums russophones underground
  • Prix : 380 $/mois
  • Supporte Windows, Linux, macOS
  • Panel web avec : templates de social engineering, gĂ©nĂ©ration de commandes, filtrage gĂ©ographique/referrer, statistiques, plugin WordPress
  • Utilise la blockchain Ethereum/Polygon pour la rotation des domaines C2 (dead-drop resolver)
  • 14 endpoints RPC redondants pour la rĂ©solution

🩠 Cruciferra (MaaS)

  • Vendu par le TA Cruciferra sur des forums underground depuis novembre 2025
  • Deux packages :
    • PUROSANGUE : DLL side-loadĂ©e, kill EDR/AV via BYOVD — 1 200 $/mois
    • COCONUT : EXE autonome, exclusion Windows Defender — 650 $/mois
  • Driver abusĂ© : DCRCVDrv.sys (signĂ© MocoMsys), non rĂ©fĂ©rencĂ© dans LOLDrivers ni Microsoft
  • Payload compilĂ© en .NET 7.0 via NativeAOT
  • Chiffrement des chaĂźnes : SplitMix64 + Feistel avec XOR par blocs de 24 octets
  • SHA256 : 0ae0a7f118b80e4655b8b86bb421c151a8f17930e76e714b2fa199409f3af9ce

📩 Infrastructure blockchain

Smart contracts Polygon identifiés :

  • 0xB6BC9E1D0B2FB96AB7C47E04CB0BE477410BC1F2
  • 0x83833C5D676CA06E941A32310AE67D0890F657EE

📄 Type d’article

Il s’agit d’une analyse technique approfondie publiĂ©e par l’Ă©quipe TRU d’eSentire, visant Ă  documenter deux MaaS combinĂ©s en campagne active, avec extraction d’IOCs, reverse engineering du loader et cartographie de l’infrastructure blockchain utilisĂ©e pour le C2.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

  • LenAI (cybercriminal) —
  • Cruciferra (cybercriminal) —

TTP

  • T1574.001 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
  • T1055.012 — Process Injection: Process Hollowing (Defense Evasion)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1566 — Phishing (Initial Access)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1189 — Drive-by Compromise (Initial Access)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1543 — Create or Modify System Process (Persistence)
  • T1102 — Web Service (Command and Control)

IOC

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • ErrTraffic (loader)
  • Cruciferra (loader)
  • Remus (stealer)
  • DCRCVDrv.sys (tool)

🟱 Indice de vĂ©rification factuelle : 65/100 (haute)

  • ⬜ esentire.com — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 18 IOCs dont des hashes (15pts)
  • ✅ 3/4 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 9 TTPs MITRE identifiĂ©es (15pts)
  • ⬜ date RSS ou approximĂ©e (0pts)
  • ✅ acteur(s) identifiĂ©(s) : LenAI, Cruciferra (5pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • 0ae0a7f118b80e46
 (sha256) → VT (45/76 dĂ©tections)
  • polygon.drpc.org (domain) → VT (6/91 dĂ©tections)
  • polygon-mainnet.gateway.tatum.io (domain) → VT (5/91 dĂ©tections)

🔗 Source originale : https://www.esentire.com/blog/malware-as-a-service-cocktail-errtraffic-and-cruciferra-killing-your-edr-since-2025