Der zentrale Befund des Berichts: Das in kompromittierte Websites eingeschleuste Skript enthält überhaupt keine Angreiferdomain. Stattdessen ruft der Browser des Besuchers einen Smart Contract auf der Polygon-Blockchain lesend und kostenlos ab; der Contract liefert eine kodierte Zeichenkette, die den aktuellen Lure-Hostnamen ergibt. Weder Wallet noch Transaktion sind nötig – die Technik ist als EtherHiding bekannt.

An einem einzigen Analysetag gab der Contract nacheinander drei verschiedene Lure-Hosts zurück, ohne dass eine der infizierten Websites verändert wurde. Der Betreiber ändert einen einzigen Wert auf der Blockchain, und binnen Sekunden folgen alle Seiten. Es gibt keinen Registrar, bei dem man sich beschweren, und keinen Hoster, den man benachrichtigen könnte; die genutzten RPC-Anbieter sind legitime Dienste, auf die reale Anwendungen angewiesen sind. Weiter unten in der Kette lösen Telegram-Kanalbeschreibungen und eine Steam-Profilseite die Command-and-Control-Adresse auf. Zwei unabhängige Auflösungsmechanismen auf zwei Stufen seien eine Designentscheidung, so CTM360: Kein einzelnes Takedown bricht den Baukasten. Das Sperren von Lure-Domains sei damit als Schutzmaßnahme nahezu wertlos.

Die Lure-Seite meldet Betriebssystem und Version an den Betreiber, der eine Konfiguration zurückgibt, welche Plattformen angegriffen und welche Landingpages ausgeliefert werden. Im untersuchten Sample war Windows aktiviert, macOS- und Linux-Seiten lagen vorbereitet in Reserve, Mobilgeräte waren vollständig unterdrückt, und ein Cookie blendete das Overlay für Wiederkehrer 90 Tage lang aus. Die verbreitete Annahme, ClickFix sei ein Windows-Problem, beschreibe damit nur die aktuelle Konfiguration, nicht die Fähigkeit – der macOS-Zweig war voll funktionsfähig, mit eigenen Vorwänden wie einer als Apple-Supportartikel gestalteten Speicherplatz-“Wartung”. Ein Traffic-Verteilsystem fragt den Betreiber etwa alle 1,5 Sekunden ab und kann eine Sitzung stillschweigend als “verifiziert” markieren: Forscher, Sandboxen und Crawler sehen eine saubere Seite.

Anzeige

Der dritte Befund betrifft die Verlässlichkeit von Analysewerkzeugen. Im geborgenen Dropper wird ein Hardware- und Konto-Fingerabdruck – Maschinen-GUID, Volume-Seriennummer, Computername, BIOS-Hersteller, Systemmodell, GPU und Benutzername – base64-kodiert direkt in den Downloadpfad geschrieben. Der C2-Server kennt das Opfer also, bevor er etwas ausliefert, und kann pro Maschine eine andere Nutzlast oder gar nichts zurückgeben. Das Ausbleiben einer Nutzlast in der Sandbox ist damit kein Beleg für eine saubere Seite.

Eine der beiden Analysen verfolgte die Kette bis zum Ende: über drei Telegram-Dead-Drop-Resolver und zwei AES-Entschlüsselungsschichten bis zu Vidar Stealer, der per DLL-Side-Loading in einem legitim signierten Microsoft-Prozess läuft. Beide Analysen fanden dieselbe Struktur der Traffic-Distribution-API, was auf einen gemeinsamen Baukasten deutet. Sekoias Analyse des ErrTraffic-Frameworks aus Juni 2026 ordnet den beobachteten Polygon-Contract einem Betreiber-Cluster zu, das ausschließlich Vidar verteilt; CTM360 hält diese Korrelation nur für mittelgradig belastbar, da das Framework für rund 380 US-Dollar im Monat an mehrere Affiliates verkauft wird.

WordPress ist laut Bericht das Fundament der Auslieferung: echte Domains, gültige Zertifikate, echter Besucherverkehr, meist ohne Überwachung. Auf dem untersuchten Host steckte der Loader weder in einer Seite noch in einem Theme, sondern wurde per PHP byte-identisch an jede dynamische Antwort – HTML, RSS und JSON – angehängt, was auf ein Must-Use-Plugin hindeutet, das nie in der Plugin-Liste erscheint. Daneben lagen rund zwei Dutzend per Skript erzeugte Backdoor-Administratorkonten.

CTM360 ordnet die Gegenmaßnahmen um vier Engstellen: Schreibzugriff auf die Zwischenablage, Öffnen eines Interpreters, dessen Internetzugang sowie Persistenz und Exfiltration. Zwei Maßnahmen seien deutlich unterbewertet – das standardmäßige Blockieren von Clipboard-Schreibzugriffen in verwalteten Browsern und das Zwingen von Skriptinterpretern und Abrufwerkzeugen durch einen authentifizierten Proxy. Für Nutzer gilt: Keine legitime Website, Verifizierung, Fehlermeldung, kein Videoanruf und kein Software-Update fordert je dazu auf, etwas in das Ausführen-Fenster, PowerShell, ein Terminal oder die Adresszeile des Explorers einzufügen.