НовостиКриптовалютыMicrosoft Threat Intelligence: злоумышленники ClickFix используют смарт-контракты блокчейна для обхода блокировок

Microsoft Threat Intelligence: злоумышленники ClickFix используют смарт-контракты блокчейна для обхода блокировок

Автор: Metaverse Post·

Ключевые выводы

  • Windows-компонент использует EtherHiding для встраивания вредоносных полезных нагрузок в смарт-контракты BNB Smart Chain, которые невозможно удалить с помощью обычной блокировки серверов, поскольку только владелец развёрнувшего кошелька может изменять их содержимое.
  • Жертвы на Windows обманом вовлекаются через поддельные CAPTCHA в вставку предоставленных злоумышленниками команд в диалог «Выполнить», что запускает многоэтапные цепочки выполнения, злоупотребляющие встроенными утилитами, такими как PowerShell, mshta, rundll32, msiexec и curl.
  • Параллельная операция для macOS, охватывающая более 250 алгоритмически поименованных доменов, использует фингерпринтинг браузеров для доставки вредоносных терминальных команд исключительно настоящим пользователям macOS, демонстрируя при этом безобидные приманки песочницам и автоматическим сканерам.
  • Кампании распространяют вредоносное ПО, включая Lumma Stealer, AsyncRAT, Xworm, MintsLoader, Atomic Stealer и MacSync, похищающее учётные данные, криптовалютные кошельки, данные связки ключей и SSH-ключи.
  • Автоматическое сканирование веб-контента и анализ в песочницах могут не выявить вредоносные полезные нагрузки, что подчёркивает важность обучения сотрудников осведомлённости в качестве дополнительного защитного средства.
Microsoft Threat Intelligence: злоумышленники ClickFix используют смарт-контракты блокчейна для обхода блокировок

Подразделение Microsoft Threat Intelligence опубликовало результаты исследования развивающейся кампании атак ClickFix, которая теперь использует инфраструктуру блокчейна и sophisticированный фингерпринтинг браузеров для массового заражения систем Windows и macOS. Эта кампания отражает более широкую тенденцию, при которой злоумышленники задействуют децентрализованную инфраструктуру для затруднения традиционных мер противодействия, продолжая практику злоупотребления, ранее наблюдавшуюся в кампании ClearFake с использованием скомпрометированных веб-сайтов.

Операции для Windows применяют EtherHiding в BNB Smart Chain

Windows-ориентированный компонент кампании использует технику, известную как EtherHiding, которая хранит вредоносные команды непосредственно в смарт-контрактах, развёрнутых в BNB Smart Chain. EtherHiding была публично описана в конце 2023 года компанией Guardio Labs как эволюция кампании ClearFake, а её внедрение дополнительными группировками злоумышленников указывает на то, что данный подход распространяется за пределы круга первоначальных авторов. Злоумышленники внедряют Base64-кодированный JavaScript на скомпрометированные веб-сайты; этот код обращается к смарт-контрактам в блокчейне через RPC-шлюзы для получения инструкций следующего этапа.

Поскольку вредоносная полезная нагрузка находится в блокчейне, её невозможно устранить с помощью обычных методов блокировки или перехвата трафика. Только владелец кошелька, развернувшего криптовалюту, имеет возможность изменять содержимое контракта. Это смещает задачу реагирования с отключения сервера на координацию с операторами блокчейн-инфраструктуры — принципиально иная проблема для защитников.

Жертвам демонстрируются поддельные CAPTCHA, предлагающие открыть диалоговое окно «Выполнить» в Windows и вставить команды, предоставленные злоумышленниками. Результирующие цепочки выполнения злоупотребляют встроенными системными утилитами, включая PowerShell, mshta, rundll32, msiexec и curl. Эти цепочки часто используют разделение символом вставки и обфускацию через переменные окружения для обхода средств безопасности.

Microsoft сообщает, что данные кампании ежедневно нацеливаются на тысячи корпоративных и потребительских устройств по всему миру, доставляя полезные нагрузки, такие как Lumma Stealer, Xworm, AsyncRAT и MintsLoader. Lumma Stealer и AsyncRAT широко доступны по схеме «вредоносное ПО как услуга» (malware-as-a-service), что снижает порог входа для криминальных операторов. По данным Microsoft, одно успешное заражение может раскрыть учётные данные, обеспечить закрепление в системе, facilitate латеральное перемещение по сети и создать пути к ручным атакам программ-вымогателей.

Microsoft Threat Intelligence has identified a cluster of compromised websites displaying ClickFix lures and using EtherHiding, a technique associated with the ClearFake campaign. An injected Base64-encoded JavaScript contacts a BNB Smart Chain RPC gateway to query a smart… pic.twitter.com/FOivGuUxVV
— Microsoft Threat Intelligence (@MsftSecIntel) August 6, 2026

Операции для macOS развёртывают антианалитические фингерпринтинг-шлюзы

Параллельно Microsoft отслеживала кластер ClickFix для macOS, который перешёл от открытого предоставления вредоносных терминальных команд к их сокрытию за серверными фингерпринтинг-шлюзами браузеров. Операция охватывает более 250 доменов, многие из которых следуют алгоритмическим шаблонам именования, таким как конструкции «filewordword».

Когда посетитель попадает на один из этих доменов, лёгкая процедура JavaScript-профилирования собирает атрибуты браузера, сигналы WebGL GPU, смещения часовых поясов и контекст iframe, после чего отправляет этот фингерпринт на сервер для оценки. Запросы, не прошедшие проверку, — например, поступающие из песочниц, виртуальных машин или браузеров, не относящихся к macOS, — получают безобидные страницы-приманки или пустой контент. Настоящим посетителям macOS, напротив, демонстрируется подданная страница загрузки «Verified Publisher» с вредоносной терминальной командой.

Эта система распределения трафика доставляет инфостилеры, включая MacSync и Atomic Stealer, предназначенные для хищения данных связки ключей, учётных данных браузеров, криптовалютных кошельков и SSH-ключей. Atomic Stealer, также отслеживаемый под именем AMOS, зарекомендовал себя как одно из самых коммерчески активных семейств вредоносного ПО для macOS, рекламируемое на киберпреступных форумах и неоднократно обновляемое для атаки дополнительных расширений кошельков и хранилищ учётных данных.

Хотя сами техники фингерпринтинга не являются новыми, их интеграция в инфраструктуру ClickFix усложняет автоматическое обнаружение и анализ, поскольку вредоносный контент предоставляется исключительно избранным, прошедшим квалификацию жертвам. Организации, полагающиеся на автоматическое сканирование веб-контента или анализ угроз в песочницах, могут не обнаружить вредоносные полезные нагрузки, доставляемые в рамках этих кампаний, что подчёркивает ценность обучения сотрудников осведомлённости в качестве дополнительного средства защиты.