ErrTraffic MaaS utiliza reCAPTCHA falso y Cloudflare Turnstile Lures para ejecutar comandos de PowerShell
Resumen Informativo
De acuerdo a la publicación titulada ErrTraffic MaaS utiliza reCAPTCHA falso y señuelos de torniquete Cloudflare para ejecutar comandos de PowerShell, difundida en fecha 17/06/2026 12:37, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):
Una nueva herramienta de cibercrimen de rápido crecimiento llamada ErrTraffic está causando sensación en el panorama de amenazas y apunta a los usuarios de Internet a través de pantallas de verificación inteligentemente disfrazadas. El marco engaña a las víctimas para que ejecuten comandos maliciosos de PowerShell en sus propias máquinas, mientras creen que simplemente están completando una verificación de seguridad de rutina.
Cuando un visitante desprevenido llega a una de estas páginas, se le muestra una pantalla de verificación falsa que imita fielmente servicios de confianza como Google reCAPTCHA o Cloudflare Turnstile. La herramienta la vende un actor de amenazas que opera bajo el alias LenAI en el foro de cibercrimen Exploit.IN y a través de Telegram.
ErrTraffic MaaS utiliza señuelos falsos de reCAPTCHA y Cloudflare Turnstile
La cadena de infección comienza en el momento en que un visitante carga una página de WordPress comprometida.
Línea de comandos de PowerShell de ErrTraffic (Fuente: Sekoia).
Los atacantes también se hacen pasar por plataformas de inteligencia artificial legítimas para ampliar el alcance de ErrTraffic.
Indicadores de compromiso (IoC):
| Tipo | Indicador | Descripción |
|---|---|---|
| Dirección IP | 96.178.187[.]175 | IP de reconocimiento/acceso inicial del atacante (ISP residencial de Norteamérica) |
| Dirección IP | 96.181.156[.]219 | IP de reconocimiento/acceso inicial del atacante (ISP residencial de Norteamérica) |
| Dirección IP | 172.59.242[.]93 | IP de implementación de la puerta trasera del atacante |
| Dirección IP | 68.60.174[.]238 | IP de implementación de la puerta trasera (backdoor) del atacante |
| Dominio | webanalytics-cdn[.]sbs | Dominio C2 usado para exfiltrar cookies mediante el script PHP auto_prepend_file |
| Dominio | llc-image-ico[.]click | Dominio C2 del clúster «Beer», usado para cargar el script de inyección de ErrTraffic a través de /api/css.js |
| Dominio | antigravity[.]study | Sitio señuelo falso que suplanta la plataforma Google Antigravity AI y entrega ClickFix/Danabot |
| Dominio | chatgpt-web[.]vip | Sitio señuelo falso de ChatGPT que entrega el payload ClickFix y el cargador SideJack |
| Dirección de blockchain | 0x08207B087F61d7e95E441E15fd6d403 | Contrato inteligente de Polygon usado por el clúster «Analytics» para la resolución de C2 mediante EtherHiding (dead-drop resolver) |
| Nombre de archivo | session-manager.php | MU-Plugin malicioso de WordPress (puerta trasera) con webshell, recolector de credenciales y skimmer |
| Nombre de archivo | file-updater-[a-zA-Z0-9]{8}.php | Fragmento (stub) inyector en PHP que se engancha al renderizado de la página de WordPress para cargar el payload de ErrTraffic |
| Nombre de archivo (JS) | css.js | Inyector de JavaScript de ErrTraffic que contiene el código de entrega del señuelo ClickFix codificado con XOR |
| Patrón de URL | hxxps://[ERRTRAFFIC-DOMAIN]/api/index.php?a=ctx&os=windows&src=cloudflare&cb=[BROWSER]&ref=[REFERRER]&mode=download&rid=[RAY_ID] |
Patrón de llamada a la API usado para recuperar comandos de PowerShell cifrados con RC4 desde el C2 |
| Fuente: | Cybersecuritynews |
| Título original: | ErrTraffic MaaS utiliza reCAPTCHA falso y señuelos de torniquete Cloudflare para ejecutar comandos de PowerShell |
| Publicado: | 17/06/2026 12:37 |
| Enlace: | https://cybersecuritynews.com/errtraffic-maas-uses-fake-recaptcha-and-cloudflare-turnstile-lures |
| Consultado: | 17/06/2026 |