Cyberprzestępcy ukrywają ładunki ClickFix w inteligentnych kontraktach BNB Smart Chain
Najważniejsze informacje
- •Badacze zidentyfikowali ponad 5 400 przejętych stron małych firm, głównie na WordPressie i PrestaShop, w kampanii dystrybuującej złośliwe oprogramowanie ukryte w inteligentnych kontraktach BNB Smart Chain.
- •Napastnicy stosują technikę EtherHiding, pobierając ładunki z inteligentnego kontraktu przez endpoint RPC testnetu BSC, co utrudnia blokowanie, ponieważ danych blockchain nie da się łatwo jednostronnie usunąć.
- •Kampania zaczęła się od przynęt ClickFix z fałszywymi stronami CAPTCHA nakłaniającymi odwiedzających do wklejenia polecenia PowerShell, a później przeszła na stager oparty na WebRTC do skrytej komunikacji.
- •Stager WebRTC odbiera JavaScript z zaszytego na stałe adresu C2, buforuje go w pamięci i wykonuje przez DOM bez zapisu na dysku, co komplikuje wykrywanie na punktach końcowych.
- •Telemetria Netskope pokazuje ponad 300 zainfekowanych stron aktywnych dziennie ze szczytem 536 w sierpniu; firma zaleca blokowanie powiązanych endpointów RPC testnetu BSC i monitorowanie ruchu UDP WebRTC.

Duża operacja cyberprzestępcza wykorzystuje tysiące przejętych stron małych firm do dystrybucji złośliwych ładunków ClickFix ukrytych w inteligentnych kontraktach na BNB Smart Chain (BSC) — wynika z raportu naukowców zajmujących się bezpieczeństwem.
W ciągu ostatnich miesięcy badacze zidentyfikowali ponad 5 400 przejętych stron zaangażowanych w kampanię. Większość z nich zbudowano na WordPressie i PrestaShop, dwóch szeroko stosowanych platformach dla stron małych firm; sam WordPress zasila znaczną część internetu, a obie platformy historycznie były celem ataków wykorzystujących nieaktualne wtyczki, słabe dane uwierzytelniające i niezałatane instalacje. Sposób, w jaki napastnicy początkowo uzyskali dostęp do tych stron, pozostaje niejasny.
Po przejęciu strony napastniki wstrzykują skrypt pobierający dodatkową złośliwą zawartość z inteligentnego kontraktu poprzez endpoint zdalnego wywoływania procedur (RPC) testnetu BSC. Technika ta znana jest jako EtherHiding — polega na wykorzystaniu infrastruktury blockchain do ukrywania złośliwego kodu lub danych konfiguracyjnych. EtherHiding został po raz pierwszy publicznie udokumentowany przez badaczy w 2024 roku, a jego ponowne użycie wobec infrastruktury BSC pokazuje, jak podejście to przetrwało i zaadaptowało się do różnych sieci.
Napastnicy wykorzystują infrastrukturę blockchain
Testnet BSC służy przede wszystkim programistom do testowania aplikacji przed wdrożeniem na produkcyjnym blockchainie. Ponieważ działa podobnie do sieci głównej, ale bez kosztów związanych z transakcjami produkcyjnymi, oferuje napastnikom wygodną infrastrukturę do dystrybucji złośliwej zawartości. Dane blockchain są replikowane na wielu węzłach i trudno je jednostronnie usunąć, więc akcje blokowania skuteczne wobec konwencjonalnych dostawców hostingu są znacznie trudniejsze do przeprowadzenia wobec ładunków zapisanych w kontraktach.
Przechowując złośliwe ładunki w inteligentnych kontraktach, napastnicy zyskują warstwę infrastruktury trudną do zakłócenia, ponieważ zawartość można pobierać za pośrednictwem zdecentralizowanych systemów blockchain, a nie wyłącznie przez konwencjonalny hosting internetowy.
Początkowo kampania wykorzystywała przejęte strony do wyświetlania przynęty socjotechnicznej ClickFix. Odwiedzający widzieli stronę wyglądającą jak weryfikacja CAPTCHA. Zamiast ukończyć zwykły proces weryfikacji użytkownicy mieli otworzyć okno dialogowe Uruchamianie systemu Windows i wkleić polecenie PowerShell. Jeśli gość wykonał te instrukcje, polecenie pobierało i uruchamiało ostateczny złośliwy ładunek na jego komputerze. Przynęty typu ClickFix — fałszywe monity o weryfikację lub aktualizację skłaniające użytkowników do samodzielnego wklejenia poleceń — stały się w ciągu ostatniego roku szeroko opisywaną techniką socjotechniczną, m.in. dlatego, że ofiara wykonuje działanie bezpośrednio, omijając wiele zabezpieczeń przeglądarki.
Ponieważ napastnicy kontrolowali zawartość zapisaną w inteligentnym kontrakcie, mogli aktualizować ładunek bez modyfikowania każdej przejętej strony. Później badacze zaobserwowali istotną zmianę w mechanizmie dostarczania: podmiot zagrożenia zastąpił ładunek ClickFix zapisany w kontrakcie stagerem opartym na WebRTC, wprowadzając nową metodę nawiązywania komunikacji z napastnikiem.
WebRTC do skrytego dostarczania kodu
Nowsza odmiana tworzy połączenie równorzędne oraz kanał danych WebRTC. Badacze ustalili, że skrypt generuje ofertę opisu sesji przypominającą prawidłowy proces połączenia WebRTC, ale następnie sam konstruuje odpowiedź, zamiast komunikować się z prawdziwym zdalnym uczestnikiem. Technika ta pozwala złośliwemu skryptowi ustanowić kanał danych bez ukończenia konwencjonalnego uzgadniania WebRTC, a powstały kanał służy jako skryta ścieżka komunikacji z napastnikiem. WebRTC to standardowa technologia przeglądarkowa zwykle używana do rozmów wideo i przesyłania plików peer-to-peer, co pomaga złośliwemu ruchowi wtopić się w legalną aktywność sieciową.
Stager zawiera zaszytowany na stałe adres serwera dowodzenia (C2), z którego pobiera kod JavaScript. Przychodzący kod jest buforowany w pamięci i wykonywany po zamknięciu kanału komunikacji lub po upływie 10 sekund. Odebrany kod JavaScript jest składany bezpośrednio w pamięci przeglądarki i dynamicznie wykonywany poprzez model obiektowy dokumentu (DOM), co pozwala mu działać bez zapisywania na dysku.
Podejście to utrudnia tradycyjne wykrywanie na punktach końcowych, ponieważ złośliwy kod niekoniecznie pojawia się jako zwykły plik w systemie ofiary. Daje to również napastnikom elastyczność w zmienianiu kodu dostarczanego odwiedzającym.
Ponad 300 aktywnych stron dziennie
Telemetria Netskope wskazuje, że kampania pozostaje aktywna w dużej skali. Według badaczy codziennie w operacji uczestniczy ponad 300 zainfekowanych stron, a liczba przejętych witryn komunikujących się z endpointami RPC testnetu BSC stale rośnie od wiosny. W sierpniu telemetria pokazała, że każdego dnia z odpowiednimi endpointami kontaktowało się blisko 400 stron, a kampania osiągnęła rekordowy dzienny szczyt 536 stron.
Ustalenia pokazują, jak infrastruktura blockchain może zostać wykorzystana jako element sieci dystrybucji złośliwego oprogramowania. Zamiast polegać wyłącznie na konwencjonalnych serwerach dowodzenia czy usługach hostingu treści, napastnicy łączą przejęte strony, inteligentne kontrakt y i mechanizmy komunikacji w przeglądarce. Dla właścicieli stron małych firm kampania podkreśla też ryzyko operacyjne związane z utrzymywaniem nieaktualizowanych instalacji CMS — przejęte strony mogą po cichu serwować złośliwą zawartość własnym odwiedzającym.
Netskope zaleca obrońcom blokowanie puli endpointów RPC testnetu BSC powiązanych z kampanią. Zespoły bezpieczeństwa powinny również monitorować aktywność sieciową pod kątem ruchu UDP niezwiązanego z webem, powiązanego z WebRTC, co może pomóc zidentyfikować systemy uczestniczące w nowszym mechanizmie dostarczania.
Źródło: CoinTrust