AktualnościKryptoKampania ClickFix wykorzystuje inteligentne kontrakty Polygon do aktualizowania adresów serwerów malware

Kampania ClickFix wykorzystuje inteligentne kontrakty Polygon do aktualizowania adresów serwerów malware

Autor: Blocktelegraph·

Najważniejsze informacje

  • Kampania obejmowała skompromitowane strony internetowe i co najmniej 31 organizacji, a nie 31 potwierdzonych zainfekowanych komputerów.
  • Fałszywy monit weryfikacji człowieka nakłaniał odwiedzających do wykonania polecenia instalującego malware i mechanizm utrwalania obecności.
  • Backdoor odpytywał inteligentne kontrakty Polygon o wymienne adresy command-and-control i według raportu wysyłał sygnał co minutę.
  • GuidePoint ocenił, że niezidentyfikowany operator jest prawdopodobnie brokerem początkowego dostępu, nie ustalając jednak jego tożsamości.
  • Zalecane środki ochrony obejmują szkolenia dotyczące ClickFix, rejestrowanie aktywności PowerShell oraz selektywne blokowanie zapisanych na stałe w skrypcie punktów końcowych RPC blockchaina.
Kampania ClickFix wykorzystuje inteligentne kontrakty Polygon do aktualizowania adresów serwerów malware

Kampania ClickFix skompromitowała co najmniej 31 organizacji, wykorzystując blockchain Polygon do pomocy malware w lokalizowaniu serwerów command-and-control, wynika z badań GuidePoint Security opisanych przez Dark Reading 1 września 2026 r. Technika znana jako EtherHiding wykorzystuje inteligentne kontrakty blockchain jako kontrolowaną przez atakującego książkę adresową. Zainfekowane systemy mogą pobrać zaktualizowany adres serwera bez konieczności użycia nowej wersji malware.

Ustalenie dotyczy wykorzystania infrastruktury blockchain przez atakujących, a nie zgłoszonego naruszenia protokołu Polygon. Nie oznacza również, że malware jest niewykrywalne. Węższy wniosek GuidePoint jest taki, że zablokowanie pojedynczej domeny lub adresu IP command-and-control może nie zakłócić trwale działań atakującego, który może opublikować nowy adres docelowy do pobrania przez malware.

Skompromitowane strony internetowe i fałszywe monity weryfikacyjne

Zespół Research and Intelligence Team firmy GuidePoint oparł ustalenia na analizie blockchaina, dowodach z reagowania na incydenty oraz analizie kodu źródłowego malware. Wśród poszkodowanych organizacji znalazły się przedsiębiorstwa z sektorów handlu elektronicznego, usług profesjonalnych i logistyki detalicznej. Raport rozróżnia skompromitowaną stronę internetową firmy od osoby, która napotyka na niej złośliwe treści. W związku z tym liczby co najmniej 31 organizacji nie należy interpretować jako liczby zainfekowanych komputerów.

Jean-Pierre Mouton, starszy konsultant ds. analizy zagrożeń w GuidePoint, powiedział, że atakujący osadzali złośliwy kod JavaScript na skompromitowanych stronach internetowych firm. Kampania obejmowała również zatruwanie wyników wyszukiwania. Gdy odwiedzający trafiał na zaatakowaną stronę, mechanizm kontroli oceniał użytkownika, a następnie wyświetlał fałszywą nakładkę weryfikacji człowieka. Nakładka zawierała przynętę ClickFix, nakłaniając odwiedzającego do wykonania polecenia przedstawionego jako warunek dalszego korzystania ze strony.

Znajomy wygląd ekranu weryfikacyjnego był elementem oszustwa. Jego podobieństwo do kontroli Cloudflare nie potwierdza, że sama firma Cloudflare została zaatakowana. W tej kampanii kliknięcie przynęty uruchamiało dropper, który łączył się z serwerem pośrednim. Według relacji Moutona serwer pośredni instalował następnie agenta command-and-control oraz mechanizm utrwalania obecności w systemie.

Polygon zapewnia zmienny adres docelowy command-and-control

Zainstalowany backdoor odpytywał Polygon w celu uzyskania aktualnego adresu docelowego command-and-control. Mouton opisał blockchain jako kontrolowaną przez atakującego książkę adresową: adres mógł się zmieniać, podczas gdy malware na zainfekowanym komputerze pozostawało bez zmian. Oddzielało to adres serwera od stałego adresu, który obrońcy mogliby w przeciwnym razie zablokować jednorazowo.

Mouton powiedział, że atakujący mógł przekierować zainfekowane komputery na nowy serwer za ułamki centa za transakcję. W badaniu opisano również backdoor, który przetrwał ponowne uruchomienie systemu i wysyłał sygnał do kontrolera co minutę. Są to zgłoszone cechy analizowanego malware. Nie oznaczają, że każdy program korzystający z Polygon działa w ten sposób ani że każde połączenie z Polygon jest złośliwe.

Zespół odkrył połączenie z blockchainem podczas dochodzenia, które początkowo uznawał za standardową analizę kompromitacji firmowej poczty elektronicznej. Skrypt utrwalający obecność łączył się z Polygon, a dalsza analiza i dochodzenie ujawniły infrastrukturę EtherHiding. Mouton powiedział Dark Reading, że wcześniejsza aktywność EtherHiding dotyczyła głównie Binance lub Ethereum, dlatego wykorzystanie inteligentnych kontraktów Polygon wyróżnia tę kampanię.

Ocena niezidentyfikowanego atakującego

Mouton ocenił, że niezidentyfikowany atakujący jest prawdopodobnie brokerem początkowego dostępu. Jest to ocena, która nie potwierdza tożsamości podmiotu. Połączenie droppera, utrwalonego dostępu i zmiennego adresu docelowego command-and-control różni się od bardziej typowego schematu ClickFix opisanego przez Moutona, w którym ładunek kradnący informacje opiera się na kontrolerze, który obrońcy mogą zablokować.

Źródło omawia również możliwe sposoby kompromitowania firmowych stron internetowych, w tym masowe wykorzystanie luki w WordPressie lub innego mechanizmu. Nie wskazuje konkretnej luki w WordPressie użytej w tych incydentach. Wzmianki o WooCommerce i Magento dotyczą odrębnej kampanii Magecart i nie należy traktować ich jako listy platform związanych z tym dochodzeniem dotyczącym ClickFix.

Środki ochrony przed infekcją i po niej

W relacji Dark Reading z badania Mouton zalecił szkolenia pracowników poświęcone konkretnie ClickFix i innym taktykom inżynierii społecznej. Początkowe oszustwo pozostaje istotne, nawet jeśli infrastruktura blockchain pojawia się na późniejszym etapie ataku. Rozpoznanie strony, która prosi odwiedzającego o wykonanie rzekomego polecenia weryfikacyjnego, może przerwać atak przed przejściem do kolejnych etapów.

Jego zalecenia techniczne obejmowały rejestrowanie aktywności PowerShell wraz ze skutecznym alarmowaniem w przypadku potencjalnie złośliwych skryptów. Zalecił również ograniczenie dostępu do punktów końcowych służących do odpytywania blockchaina, tam gdzie pozwalają na to wymagania biznesowe. To zastrzeżenie ma znaczenie dla organizacji, które legalnie korzystają z usług blockchain; zalecenie nie oznacza bezwarunkowego zakazu całego takiego ruchu.

Mouton powiedział, że zablokowanie konkretnych punktów końcowych RPC wpisanych na stałe w skrypt PowerShell tego wariantu przerwałoby jego drogę do kontrolera. Jest to ukierunkowany środek ochronny, odmienny od blokowania pojedynczego, możliwego do wymiany adresu serwera. Wniosek z badania jest taki, że obrońcy muszą rozumieć, w jaki sposób malware uzyskuje adres docelowy, a jednocześnie reagować na fałszywy monit i wykonanie skryptu poprzedzające tę komunikację.

Źródło: Blocktelegraph.