Malware · 9 ore fa

Exvicy industrializza il ClickFix su WordPress compromessi

Sekoia ha confermato che Exvicy è in uso attivo: il servizio ClickFix MaaS non è un demo, ma un canale operativo già agganciato a telemetria reale da più ambienti clienti. Il quadro più ampio è che un codice commerciale costruito su quello di un rivale abbassa la soglia tecnica per chi vuole trasformare siti WordPress compromessi in un sistema di distribuzione scalabile.

Il meccanismo è semplice e insidioso. Una pagina WordPress manomessa mostra un finto controllo Cloudflare, poi spinge la vittima a premere Win+R, incollare e lanciare un comando PowerShell già messo negli appunti. La persona pensa di superare una verifica; in realtà sta eseguendo il comando dell’attaccante sul proprio endpoint. Sekoia ha anche rilevato che Exvicy riusa gran parte del codice di ErrTraffic, il che suggerisce una base di codice riciclata, non uno strumento originale.

Per gli operatori WordPress e per i SOC il punto non è solo ripulire il sito. Il rischio resta nel passaggio dal browser all’endpoint, dove l’abuso degli appunti e il prompt “pasta e premi Invio” aggirano i controlli tradizionali sul web. Questa famiglia di campagne rende più facile per operatori poco sofisticati ottenere delivery su larga scala.

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-21

Editions

Storie correlate