Кампания ClickFix использует смарт-контракты Polygon для обновления адресов серверов вредоносного ПО
Ключевые выводы
- •Кампания затронула скомпрометированные сайты и как минимум 31 организацию, а не 31 подтверждённый заражённый компьютер.
- •Поддельный запрос на проверку человека побуждал посетителей выполнить команду, устанавливавшую вредоносное ПО и механизм закрепления.
- •Бэкдор обращался к смарт-контрактам Polygon за заменяемыми адресами серверов управления и контроля и, согласно данным исследования, отправлял сигнал каждую минуту.
- •GuidePoint оценил неизвестного оператора как вероятного брокера первоначального доступа, не устанавливая его личность.
- •Рекомендуемые меры защиты включают обучение по ClickFix, журналирование PowerShell и выборочную блокировку жёстко заданных в этой разновидности вредоносного ПО блокчейн RPC-конечных точек.

Кампания ClickFix скомпрометировала как минимум 31 организацию, используя блокчейн Polygon, чтобы помочь вредоносному ПО находить серверы управления и контроля, согласно исследованию GuidePoint Security, о котором Dark Reading сообщил 1 сентября 2026 года. Эта техника, известная как EtherHiding, использует смарт-контракты блокчейна в качестве контролируемой злоумышленником адресной книги. Заражённые системы могут получать обновлённый адрес сервера без необходимости выпускать новую версию вредоносного ПО.
Вывод касается использования злоумышленниками блокчейн-инфраструктуры, а не заявленного взлома протокола Polygon. Он также не означает, что вредоносное ПО невозможно обнаружить. Более узкий вывод GuidePoint заключается в том, что блокировка одного домена или IP-адреса сервера управления и контроля может не обеспечить постоянного прекращения доступа злоумышленника, если тот способен опубликовать новый адрес, который сможет получить вредоносное ПО.
Скомпрометированные сайты и поддельные запросы на проверку
Команда GuidePoint по исследованиям и разведке основывала выводы на анализе блокчейна, материалах расследований инцидентов и анализе исходного кода вредоносного ПО. Среди затронутых организаций были компании из сфер электронной коммерции, профессиональных услуг и розничной логистики. В отчёте отдельно рассматриваются скомпрометированный сайт компании и человек, столкнувшийся с вредоносным содержимым на этом сайте. Поэтому показатель как минимум в 31 организацию не следует интерпретировать как количество заражённых компьютеров.
По словам Жан-Пьера Мутона, старшего консультанта по анализу киберугроз в GuidePoint, злоумышленники встраивали вредоносный JavaScript в скомпрометированные сайты компаний. Частью кампании также было отравление результатов поисковых систем. Когда посетитель заходил на затронутую страницу, механизм фильтрации оценивал его, после чего отображался поддельный слой проверки на то, что пользователь является человеком. Этот слой содержал приманку ClickFix, убеждая посетителя выполнить команду, представленную как необходимое условие для продолжения.
Знакомый внешний вид экрана проверки был частью обмана. Его сходство с проверкой Cloudflare не доказывает, что сама Cloudflare была скомпрометирована. В рамках этой кампании переход по приманке запускал загрузчик, который связывался с промежуточным сервером. Согласно описанию Мутона, промежуточный сервер затем устанавливал агент управления и контроля, а также механизм закрепления в системе.
Polygon предоставляет меняющийся адрес сервера управления
Установленный бэкдор обращался к Polygon, чтобы получить текущий адрес сервера управления и контроля. Мутон описал блокчейн как адресную книгу, контролируемую злоумышленником: адрес мог измениться, тогда как вредоносное ПО на заражённом компьютере оставалось прежним. Это отделяло адрес сервера от фиксированного адреса, который защитники могли бы заблокировать один раз.
Мутон заявил, что злоумышленник мог перенаправить заражённые компьютеры на новый сервер за доли цента за транзакцию. В исследовании также описан бэкдор, сохранявший работоспособность после перезагрузки и отправлявший сигнал своему управляющему серверу каждую минуту. Это заявленные характеристики исследованного вредоносного ПО. Они не означают, что каждая программа, использующая Polygon, работает таким образом или что каждое подключение к Polygon является вредоносным.
Команда обнаружила подключение к блокчейну в ходе расследования, которое первоначально считала стандартным инцидентом компрометации корпоративной электронной почты. Скрипт закрепления обращался к Polygon, а последующий анализ и расследование выявили инфраструктуру EtherHiding. Мутон сообщил Dark Reading, что более ранняя активность EtherHiding в основном была связана с Binance или Ethereum, поэтому использование смарт-контрактов Polygon стало отличительной особенностью этой кампании.
Оценка деятельности неизвестного злоумышленника
Мутон оценил неизвестного злоумышленника как вероятного брокера первоначального доступа. Эта оценка не устанавливает личность злоумышленника. Сочетание загрузчика, постоянного доступа и меняющегося адреса сервера управления отличается от более привычной схемы ClickFix, которую он описал: в ней полезная нагрузка для кражи информации полагается на управляющий сервер, который защитники могут заблокировать.
Источник также рассматривает возможные способы компрометации корпоративных сайтов, включая массовую эксплуатацию уязвимости WordPress или другого механизма. В нём не указывается конкретная уязвимость WordPress, использованная в этих инцидентах. Упоминания WooCommerce и Magento относятся к отдельной кампании Magecart и не должны рассматриваться как перечень платформ, связанных с этим расследованием ClickFix.
Меры защиты до и после заражения
В изложении исследования Dark Reading Мутон рекомендовал обучение сотрудников, специально посвящённое ClickFix и другим методам социальной инженерии. Первоначальный обман сохраняет важное значение, даже несмотря на то, что блокчейн-инфраструктура появляется на более позднем этапе атаки. Распознавание страницы, которая просит посетителя выполнить предполагаемую команду проверки, может прервать атаку до перехода к следующим этапам.
Среди его технических рекомендаций были ведение журналов PowerShell и эффективное оповещение о потенциально вредоносных скриптах. Он также рекомендовал ограничивать доступ к конечным точкам запросов к блокчейну там, где это допускают бизнес-требования. Эта оговорка важна для организаций, которые законно используют блокчейн-сервисы; речь не идёт о безусловном запрете всего подобного трафика.
Мутон заявил, что блокировка конкретных RPC-конечных точек, жёстко заданных в PowerShell-скрипте этой разновидности вредоносного ПО, лишила бы его маршрута к управляющему серверу. Это целевая мера защиты, отличающаяся от блокировки одного заменяемого адреса сервера. Основной вывод заключается в том, что защитникам необходимо понимать, как вредоносное ПО получает адрес назначения, одновременно противодействуя поддельному запросу и выполнению скрипта, которые предшествуют этому обмену данными.
Источник: Blocktelegraph.