Злоумышленники используют приманки, похожие на ClickFix, для доставки ранее не документированного трояна удаленного доступа (RAT) под названием ChainScript.
«ChainScript появлялся под различными именами сборки, включая ComponentTask33, UpdateDigital, HostShared и OrchidViolet66, маскируясь под программное обеспечение Spotify, Zoom Workplace и Microsoft Teams», — заявили исследователи Blackpoint Adversary Pursuit Group (APG) Сэм Декер, Анди Урсри и Неван Бил.
Как и многие вредоносные программы, наблюдаемые в последние месяцы, ChainScript использует технику обнаружения командно-контрольной (C2) инфраструктуры в стиле EtherHiding, которая задействует смарт-контракт Polygon для поиска активной инфраструктуры WebSocket.
ChainScript представляет собой полнофункциональный RAT, предоставляющий оператору обширный удаленный доступ, включая интерактивные CMD и PowerShell, операции с файлами, захват снимков экрана, развертывание полезной нагрузки, перечисление криптовалютных кошельков (как настольных приложений, так и браузерных расширений) и удаленное выполнение JavaScript.
Отправной точкой цепочки атак является приманка ClickFix, которая приводит к загрузке и выполнению вредоносного установщика Windows с помощью «msiexec.exe». Установщик («ComponentTask33-4d14e6ac.msi»), замаскированный под Spotify, развертывает среду выполнения Node.js и запускает агент JavaScript ChainScript через скрытые этапы PowerShell и VBScript.
Скрипт PowerShell размещает различные компоненты, а именно среду выполнения, исходный код агента, конфигурацию и другие вспомогательные двоичные файлы, в различных папках, похожих на Microsoft, в каталоге «%LOCALAPPDATA%». VBScript служит основным средством запуска ChainScript.
Затем работающий агент обеспечивает сохранение на уровне пользователя с помощью запланированной задачи с резервным механизмом ключа автозапуска в реестре. После выполнения ChainScript подключается к C2-серверу через WebSockets и получает дополнительные задачи, предоставляя злоумышленнику прямой контроль над скомпрометированной системой. Поддерживаемые команды также позволяют ему обновляться и удалять механизмы сохранения.
Полученные данные иллюстрируют, как злоумышленники все чаще используют гибкую децентрализованную инфраструктуру для противодействия попыткам ее вывода из строя и обеспечения бесперебойной работы.
«ChainScript отражает зарождающуюся тенденцию использования вредоносными программами фреймворков разработки и обнаружения C2 на основе блокчейна для обеспечения ротации инфраструктуры и усложнения традиционного обнаружения на основе индикаторов», — заявили в Blackpoint. «Разделяя обнаружение бэкэнда от самого вредоносного ПО и используя контракт Polygon в качестве внешнего резолвера, оператор может перенаправлять зараженные хосты на новую инфраструктуру, сохраняя тот же имплантат и рабочий процесс повторного подключения».
Это сообщение появилось на фоне того, как злоумышленники скомпрометировали официальный аккаунт HBO Max в Reddit («u/hbomax») и использовали его для размещения вредоносных рекламных объявлений, которые запускали атаки ClickFix для заражения устройств Windows и macOS вредоносным ПО для кражи информации. Эта активность получила кодовое название PasteSwitch от Hudson Rock и ADAMnetworks. Неизвестно, как был взломан аккаунт, сколько людей кликнули по этим поддельным объявлениям и сколько в результате было скомпрометировано.
На macOS PasteSwitch был обнаружен при доставке MacSync, Atomic macOS Stealer (AMOS) и поддельных приложений криптовалютных кошельков, предназначенных для кражи мнемонических фраз восстановления. В свою очередь, ветка для Windows распространяет Amatera Stealer и криптовалютные клипперы, такие как AnimateClipper и ZigClipper. В общей сложности проверенный аккаунт Reddit использовался для показа 108 вредоносных рекламных объявлений в течение 48 часов в середине сентября 2026 года.
По данным Seqrite Labs, заражения MacSync были сосредоточены в США, за которыми следуют Великобритания, Германия, Япония, Канада, Франция, Сингапур, Австралия, Индия и Нидерланды. «Кампании MacSync в основном нацелены на регионы с широким использованием macOS в корпоративном секторе, секторах технологий и разработки программного обеспечения, а также на активные сообщества, связанные с криптовалютами или Web3», — сказал исследователь Чандра Кант Баури.
«Злоумышленники использовали высококачественные материалы для установления доверия перед доставкой вредоносной полезной нагрузки», — заявили в Hudson Rock. «Захватив проверенный корпоративный аккаунт, они обошли первоначальный скептицизм, который многие пользователи применяют к интернет-рекламе».
Эти выводы совпадают с другой кампанией ClickFix, которая использует поддельный интерфейс загрузки Codex, появляющийся в результатах поиска, чтобы привести пользователей на фальшивые страницы Google Sites и обманом заставить пользователей macOS вставить вредоносную команду в Терминал, что приводит к выполнению Atomic Stealer. Посетителям, использующим устройства, отличные от Mac, показывается безвредная страница-приманка.
«Скопированная команда Терминала сначала извлекает загрузчик скрипта оболочки: первый этап», — заявили в Cato Networks. «Этот загрузчик содержит встроенный блок, который он декодирует и выполняет с помощью eval, создавая скрипт оболочки второго этапа. Второй этап затем записывает выполнение и извлекает окончательную полезную нагрузку Mach-O третьего этапа».
Компания по кибербезопасности описала эту деятельность как частьболее широкой моделиатак, которые используют доверенные сервисы и общие чаты больших языковых моделей (LLM) для предоставления поддельных инструкций по установке, обходя при этом предупреждения браузера, проверку URL-адресов и эвристику Safe Browsing.
В отчете, опубликованном в прошлом месяце, Microsoft сообщила, что наблюдала кампанию ClickFix для macOS, распространяющую MacSync и Atomic Stealer с использованием кластера из не менее 250 доменов-клонов.
«Кампания эволюционировала от широкого распространения приманок ClickFix к использованию серверного механизма для сбора отпечатков браузера, который показывает приманку в основном посетителям, чья среда соответствует подлинному браузеру macOS», — говорится в сообщении. «Это маскирование ограничивает видимость для сканеров, песочниц и некоторых рабочих процессов автоматического анализа».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




