ClickFix использует ChainScript RAT и Polygon для ротации инфраструктуры C2

Chainscript Rat Clickfix блокчейн кибербезопасность вредоносное по thehackernews.com

Используйте приманки ClickFix для доставки трояна ChainScript! Вредоносная программа маскируется под Spotify и Zoom, используя блокчейн для C2. Защититесь от новых угроз!

Злоумышленники используют приманки, похожие на ClickFix, для доставки ранее не документированного трояна удаленного доступа (RAT) под названием ChainScript.
«ChainScript появлялся под различными именами сборки, включая ComponentTask33, UpdateDigital, HostShared и OrchidViolet66, маскируясь под программное обеспечение Spotify, Zoom Workplace и Microsoft Teams», — заявили исследователи Blackpoint Adversary Pursuit Group (APG) Сэм Декер, Анди Урсри и Неван Бил.
Как и многие вредоносные программы, наблюдаемые в последние месяцы, ChainScript использует технику обнаружения командно-контрольной (C2) инфраструктуры в стиле EtherHiding, которая задействует смарт-контракт Polygon для поиска активной инфраструктуры WebSocket.
ChainScript представляет собой полнофункциональный RAT, предоставляющий оператору обширный удаленный доступ, включая интерактивные CMD и PowerShell, операции с файлами, захват снимков экрана, развертывание полезной нагрузки, перечисление криптовалютных кошельков (как настольных приложений, так и браузерных расширений) и удаленное выполнение JavaScript.
Отправной точкой цепочки атак является приманка ClickFix, которая приводит к загрузке и выполнению вредоносного установщика Windows с помощью «msiexec.exe». Установщик («ComponentTask33-4d14e6ac.msi»), замаскированный под Spotify, развертывает среду выполнения Node.js и запускает агент JavaScript ChainScript через скрытые этапы PowerShell и VBScript.
Скрипт PowerShell размещает различные компоненты, а именно среду выполнения, исходный код агента, конфигурацию и другие вспомогательные двоичные файлы, в различных папках, похожих на Microsoft, в каталоге «%LOCALAPPDATA%». VBScript служит основным средством запуска ChainScript.
Затем работающий агент обеспечивает сохранение на уровне пользователя с помощью запланированной задачи с резервным механизмом ключа автозапуска в реестре. После выполнения ChainScript подключается к C2-серверу через WebSockets и получает дополнительные задачи, предоставляя злоумышленнику прямой контроль над скомпрометированной системой. Поддерживаемые команды также позволяют ему обновляться и удалять механизмы сохранения.
Полученные данные иллюстрируют, как злоумышленники все чаще используют гибкую децентрализованную инфраструктуру для противодействия попыткам ее вывода из строя и обеспечения бесперебойной работы.
«ChainScript отражает зарождающуюся тенденцию использования вредоносными программами фреймворков разработки и обнаружения C2 на основе блокчейна для обеспечения ротации инфраструктуры и усложнения традиционного обнаружения на основе индикаторов», — заявили в Blackpoint. «Разделяя обнаружение бэкэнда от самого вредоносного ПО и используя контракт Polygon в качестве внешнего резолвера, оператор может перенаправлять зараженные хосты на новую инфраструктуру, сохраняя тот же имплантат и рабочий процесс повторного подключения».
Это сообщение появилось на фоне того, как злоумышленники скомпрометировали официальный аккаунт HBO Max в Reddit («u/hbomax») и использовали его для размещения вредоносных рекламных объявлений, которые запускали атаки ClickFix для заражения устройств Windows и macOS вредоносным ПО для кражи информации. Эта активность получила кодовое название PasteSwitch от Hudson Rock и ADAMnetworks. Неизвестно, как был взломан аккаунт, сколько людей кликнули по этим поддельным объявлениям и сколько в результате было скомпрометировано.
На macOS PasteSwitch был обнаружен при доставке MacSync, Atomic macOS Stealer (AMOS) и поддельных приложений криптовалютных кошельков, предназначенных для кражи мнемонических фраз восстановления. В свою очередь, ветка для Windows распространяет Amatera Stealer и криптовалютные клипперы, такие как AnimateClipper и ZigClipper. В общей сложности проверенный аккаунт Reddit использовался для показа 108 вредоносных рекламных объявлений в течение 48 часов в середине сентября 2026 года.
По данным Seqrite Labs, заражения MacSync были сосредоточены в США, за которыми следуют Великобритания, Германия, Япония, Канада, Франция, Сингапур, Австралия, Индия и Нидерланды. «Кампании MacSync в основном нацелены на регионы с широким использованием macOS в корпоративном секторе, секторах технологий и разработки программного обеспечения, а также на активные сообщества, связанные с криптовалютами или Web3», — сказал исследователь Чандра Кант Баури.
«Злоумышленники использовали высококачественные материалы для установления доверия перед доставкой вредоносной полезной нагрузки», — заявили в Hudson Rock. «Захватив проверенный корпоративный аккаунт, они обошли первоначальный скептицизм, который многие пользователи применяют к интернет-рекламе».
Эти выводы совпадают с другой кампанией ClickFix, которая использует поддельный интерфейс загрузки Codex, появляющийся в результатах поиска, чтобы привести пользователей на фальшивые страницы Google Sites и обманом заставить пользователей macOS вставить вредоносную команду в Терминал, что приводит к выполнению Atomic Stealer. Посетителям, использующим устройства, отличные от Mac, показывается безвредная страница-приманка.
«Скопированная команда Терминала сначала извлекает загрузчик скрипта оболочки: первый этап», — заявили в Cato Networks. «Этот загрузчик содержит встроенный блок, который он декодирует и выполняет с помощью eval, создавая скрипт оболочки второго этапа. Второй этап затем записывает выполнение и извлекает окончательную полезную нагрузку Mach-O третьего этапа».
Компания по кибербезопасности описала эту деятельность как частьболее широкой моделиатак, которые используют доверенные сервисы и общие чаты больших языковых моделей (LLM) для предоставления поддельных инструкций по установке, обходя при этом предупреждения браузера, проверку URL-адресов и эвристику Safe Browsing.
В отчете, опубликованном в прошлом месяце, Microsoft сообщила, что наблюдала кампанию ClickFix для macOS, распространяющую MacSync и Atomic Stealer с использованием кластера из не менее 250 доменов-клонов.
«Кампания эволюционировала от широкого распространения приманок ClickFix к использованию серверного механизма для сбора отпечатков браузера, который показывает приманку в основном посетителям, чья среда соответствует подлинному браузеру macOS», — говорится в сообщении. «Это маскирование ограничивает видимость для сканеров, песочниц и некоторых рабочих процессов автоматического анализа».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: