Actualidad ISAC

 
Noticia

ErrTraffic MaaS utiliza reCAPTCHA falso y Cloudflare Turnstile Lures para ejecutar comandos de PowerShell

Resumen Informativo

🏷 Tags:MALWAREEXPLOITINGENIERíA SOCIALCREDENCIALESBACKDOORRCEIOC
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada ErrTraffic MaaS utiliza reCAPTCHA falso y señuelos de torniquete Cloudflare para ejecutar comandos de PowerShell, difundida en fecha 17/06/2026 12:37, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

Una nueva herramienta de cibercrimen de rápido crecimiento llamada ErrTraffic está causando sensación en el panorama de amenazas y apunta a los usuarios de Internet a través de pantallas de verificación inteligentemente disfrazadas. El marco engaña a las víctimas para que ejecuten comandos maliciosos de PowerShell en sus propias máquinas, mientras creen que simplemente están completando una verificación de seguridad de rutina.

Cuando un visitante desprevenido llega a una de estas páginas, se le muestra una pantalla de verificación falsa que imita fielmente servicios de confianza como Google reCAPTCHA o Cloudflare Turnstile. La herramienta la vende un actor de amenazas que opera bajo el alias LenAI en el foro de cibercrimen Exploit.IN y a través de Telegram.

ErrTraffic MaaS utiliza señuelos falsos de reCAPTCHA y Cloudflare Turnstile

La cadena de infección comienza en el momento en que un visitante carga una página de WordPress comprometida.

Línea de comandos de PowerShell de ErrTraffic (Fuente: Sekoia).

Los atacantes también se hacen pasar por plataformas de inteligencia artificial legítimas para ampliar el alcance de ErrTraffic.

Indicadores de compromiso (IoC):

Tipo Indicador Descripción
Dirección IP 96.178.187[.]175 IP de reconocimiento/acceso inicial del atacante (ISP residencial de Norteamérica)
Dirección IP 96.181.156[.]219 IP de reconocimiento/acceso inicial del atacante (ISP residencial de Norteamérica)
Dirección IP 172.59.242[.]93 IP de implementación de la puerta trasera del atacante
Dirección IP 68.60.174[.]238 IP de implementación de la puerta trasera (backdoor) del atacante
Dominio webanalytics-cdn[.]sbs Dominio C2 usado para exfiltrar cookies mediante el script PHP auto_prepend_file
Dominio llc-image-ico[.]click Dominio C2 del clúster «Beer», usado para cargar el script de inyección de ErrTraffic a través de /api/css.js
Dominio antigravity[.]study Sitio señuelo falso que suplanta la plataforma Google Antigravity AI y entrega ClickFix/Danabot
Dominio chatgpt-web[.]vip Sitio señuelo falso de ChatGPT que entrega el payload ClickFix y el cargador SideJack
Dirección de blockchain 0x08207B087F61d7e95E441E15fd6d403 Contrato inteligente de Polygon usado por el clúster «Analytics» para la resolución de C2 mediante EtherHiding (dead-drop resolver)
Nombre de archivo session-manager.php MU-Plugin malicioso de WordPress (puerta trasera) con webshell, recolector de credenciales y skimmer
Nombre de archivo file-updater-[a-zA-Z0-9]{8}.php Fragmento (stub) inyector en PHP que se engancha al renderizado de la página de WordPress para cargar el payload de ErrTraffic
Nombre de archivo (JS) css.js Inyector de JavaScript de ErrTraffic que contiene el código de entrega del señuelo ClickFix codificado con XOR
Patrón de URL hxxps://[ERRTRAFFIC-DOMAIN]/api/index.php?a=ctx&os=windows&src=cloudflare&cb=[BROWSER]&ref=[REFERRER]&mode=download&rid=[RAY_ID] Patrón de llamada a la API usado para recuperar comandos de PowerShell cifrados con RC4 desde el C2
🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Dominios
domainwebanalytics-cdn[.]sbscdomainllc-image-ico[.]clickdomainantigravity[.]studyfdomainchatgpt-web[.]vipfakatacantewebanalytics-cdn[.]dominidomainllc-image-ico[.]clickcdomainantigravity[.]studysdomainchatgpt-web[.]vipsit

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: ErrTraffic MaaS utiliza reCAPTCHA falso y señuelos de torniquete Cloudflare para ejecutar comandos de PowerShell
Publicado: 17/06/2026 12:37
Enlace: https://cybersecuritynews.com/errtraffic-maas-uses-fake-recaptcha-and-cloudflare-turnstile-lures
Consultado: 17/06/2026

Consultar publicación original ↗

Anterior
Siguiente