🔍 Contexte

Publié le 21 septembre 2026 par l’équipe TDR de Sekoia, cet article détaille la découverte et l’analyse technique d’Exvicy, un nouveau framework de distribution de malware de type ClickFix vendu en Malware-as-a-Service (MaaS) sur le forum cybercriminel russophone Exploit.IN.

🧵 Origine de la découverte

L’équipe TDR a identifié Exvicy à partir d’une capture d’écran du panneau d’administration partagée sur Exploit.IN par le threat actor @Exvicy. En pivotant sur une paire de nameservers Cloudflare visible dans cette capture (randy.ns.cloudflare.com / stevie.ns.cloudflare.com), les analystes ont identifié 5 domaines enregistrés depuis mi-mai 2026, puis localisé l’infrastructure active de l’opérateur.

💰 Modèle commercial

  • Première annonce : 26 mai 2026 sur Exploit.IN sous le titre “[RENT] CLICKFIX panel for your leads, traffic”
  • Prix initial : 1 200 $/mois, augmenté à 2 000 $/mois en août 2026
  • L’opérateur justifie la hausse par la fréquence croissante des détections nécessitant des mises à jour régulières
  • Quatre utilisateurs d’Exploit.IN ont validé le service publiquement

⚙️ Chaîne d’infection

  1. Injection JavaScript dans des sites WordPress compromis (obfusqué via Base64 + XOR)
  2. Création d’une iframe plein écran simulant un “Security Check”
  3. Affichage d’une fausse page Cloudflare Turnstile (CAPTCHA)
  4. Instructions ClickFix : l’utilisateur est invité à appuyer sur Win+R, puis Ctrl+V, puis Entrée
  5. Exécution d’une commande PowerShell malveillante copiée dans le presse-papiers
  6. Téléchargement d’un script PowerShell distant puis d’un installeur MSI depuis un bucket Cloudflare R2
  7. Installation de PuTTY (client SSH légitime) pour accès distant

🔗 Similarités avec ErrTraffic

L’analyse du code révèle qu’Exvicy réutilise directement le code source d’ErrTraffic :

  • Même technique d’obfuscation (Base64 + XOR)
  • Algorithme FNV-1a identique pour le flag de déduplication
  • Fonctions copyText, xdReq, xdDec identiques
  • Support de 13 langues identique
  • Logique de communication C2 (dl, check) quasi-identique
  • Seule différence notable : Exvicy utilise Win+R au lieu de Win+X, et des C2 hardcodés au lieu d’EtherHiding sur blockchain

🏗️ Infrastructure identifiée

  • Domaines C2 : cloudflare-check[.]net, recaptcha-check[.]com, et autres
  • IPs de panneaux d’administration : 89.34.90[.]159, 89.34.90[.]150, 91.92.33[.]213, 151.243.113[.]21, 94.26.83[.]206, 94.26.90[.]65, 93.152.224[.]139, 135.181.127[.]216, 151.240.151[.]8, 85.239.149[.]167, 87.58.199[.]76
  • Panels accessibles sur /panel, pages ClickFix sur /
  • Telemetry Sekoia confirme des communications avec des C2 Exvicy depuis des environnements clients

📄 Type d’article

Il s’agit d’une publication de recherche CTI produite par l’équipe TDR de Sekoia, visant à documenter une nouvelle menace MaaS émergente, établir ses liens avec ErrTraffic, et fournir des IoCs exploitables pour la détection et le blocage.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • @Exvicy (cybercriminal) —
  • @LenAI (cybercriminal) —

TTP

  • T1189 — Drive-by Compromise (Initial Access)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1204.001 — User Execution: Malicious Link (Execution)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1608.004 — Stage Capabilities: Drive-by Target (Resource Development)
  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Exvicy (framework)
  • ErrTraffic (framework)
  • PuTTY (tool)

🟡 Indice de vérification factuelle : 63/100 (moyenne)

  • ⬜ sekoia.com — source non référencée (0pts)
  • ✅ 29185 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 127 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 1/9 IOC(s) confirmé(s) (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 11 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : @Exvicy, @LenAI (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • us-addnewdevice.com (domain) → VT (19/89 détections) + ThreatFox (NetSupportManager RAT)

🔗 Source originale : https://www.sekoia.com/blog/exvicy-a-copycat-of-the-errtraffic-malware-distribution-framework