НовостиКриптовалютыКиберпреступники скрывают полезную нагрузку ClickFix в смарт-контрактах BNB Smart Chain

Киберпреступники скрывают полезную нагрузку ClickFix в смарт-контрактах BNB Smart Chain

Автор: CoinTrust·

Ключевые выводы

  • Исследователи выявили более 5 400 взломанных сайтов малого бизнеса, в основном на WordPress и PrestaShop, задействованных в кампании по распространению вредоносного ПО, скрытого в смарт-контрактах BNB Smart Chain.
  • Злоумышленники используют технику EtherHiding, извлекая полезную нагрузку из смарт-контракта через RPC-эндпоинт BSC Testnet, что затрудняет ликвидацию, поскольку данные блокчейна сложно удалить в одностороннем порядке.
  • Кампания началась с приманок ClickFix с поддельными страницами CAPTCHA, вынуждавшими посетителей вставлять команду PowerShell, а затем перешла на стейджер на базе WebRTC для скрытой связи.
  • Стейджер WebRTC получает JavaScript с жёстко прописанного адреса командного центра, буферизует его в памяти и исполняет через DOM без записи на диск, что осложняет обнаружение на конечных точках.
  • Телеметрия Netskope показывает более 300 заражённых сайтов ежедневно с пиком в 536 в августе; компания рекомендует заблокировать связанные RPC-эндпоинты BSC Testnet и отслеживать не-веб UDP-трафик WebRTC.
Киберпреступники скрывают полезную нагрузку ClickFix в смарт-контрактах BNB Smart Chain

Как сообщают исследователи безопасности, масштабная киберпреступная операция использует тысячи взломанных сайтов малого бизнеса для распространения вредоносной полезной нагрузки ClickFix, скрытой в смарт-контрактах BNB Smart Chain (BSC).

За последние месяцы исследователи выявили более 5 400 взломанных сайтов, задействованных в кампании. Большинство поражённых сайтов построены на WordPress и PrestaShop — двух широко используемых платформах для сайтов малого бизнеса; один только WordPress обслуживает значительную долю интернета, и обе платформы исторически становились целями атак через устаревшие плагины, слабые учётные данные и незакрытые уязвимости. Как именно злоумышленники изначально получили доступ к этим сайтам, остаётся неясным.

После компрометации сайта злоумышленники внедряют скрипт, который извлекает дополнительный вредоносный контент из смарт-контракта через эндпоинт удалённого вызова процедур (RPC) BSC Testnet. Эта техника известна как EtherHiding: злоумышленники используют блокчейн-инфраструктуру для сокрытия вредоносного кода или конфигурационных данных. EtherHiding была впервые публично описана исследователями в 2024 году, и её повторное применение против инфраструктуры BSC показывает, что подход сохраняется и адаптируется на разных блокчейнах.

Злоумышленники эксплуатируют блокчейн-инфраструктуру

BSC Testnet предназначен в первую очередь для разработчиков, тестирующих приложения перед развёртыванием в основной сети. Поскольку он работает практически так же, как mainnet, но без затрат, связанных с производственными транзакциями, он предоставляет злоумышленникам удобную инфраструктуру для распространения вредоносного контента. Данные блокчейна реплицируются на множестве узлов и их сложно удалить в одностороннем порядке, поэтому меры ликвидации, работающие против обычных хостинг-провайдеров, гораздо труднее применить к полезной нагрузке, хранящейся в контрактах.

Размещая вредоносную полезную нагрузку внутри смарт-контрактов, злоумышленники получают слой инфраструктуры, который трудно нарушить, поскольку контент можно извлекать через децентрализованные блокчейн-системы, а не полагаться полностью на обычный веб-хостинг.

Изначально кампания использовала взломанные сайты для отображения социальной инженерной приманки ClickFix. Посетителям показывалась страница, похожая на проверку CAPTCHA. Вместо прохождения обычной процедуры верификации пользователям предлагалось открыть диалог «Выполнить» в Windows и вставить команду PowerShell. Если посетитель следовал этим инструкциям, команда загружала и запускала финальную вредоносную нагрузку на его компьютере. Приманки в стиле ClickFix — поддельные запросы верификации или обновления, обманом заставляющие пользователей самостоятельно вставлять команды, — за последний год стали широко описываемой техникой социальной инженерии, отчасти потому, что жертва выполняет действие напрямую, обходя многие браузерные механизмы защиты.

Поскольку злоумышленники контролировали содержимое смарт-контракта, они могли обновлять полезную нагрузку, не изменяя каждый взломанный сайт. Позже исследователи зафиксировали значительное изменение механизма доставки: злоумышленник заменил хранящуюся в смарт-контракте нагрузку ClickFix на стейджер на базе WebRTC, внедрив новый способ установления связи с атакующим.

WebRTC для скрытой доставки кода

Новый вариант создаёт пиринговое соединение и канал данных WebRTC. Исследователи обнаружили, что скрипт генерирует session-description offer, имитирующий легитимный процесс подключения WebRTC, но затем сам формирует соответствующий ответ, а не связывается с реальным удалённым узлом. Эта техника позволяет вредоносному скрипту установить канал данных без завершения обычного рукопожатия WebRTC, и полученный канал служит скрытым путём связи с атакующим. WebRTC — стандартная браузерная технология, обычно применяемая для видеозвонков и peer-to-peer передачи файлов, что помогает вредоносному трафику сливаться с легитимной веб-активностью.

Стейджер содержит жёстко прописанный адрес командного центра, с которого получает JavaScript-код. Входящий код буферизуется в памяти и исполняется после закрытия канала связи или по истечении 10-секундного интервала. Полученный JavaScript собирается непосредственно в памяти браузера и динамически исполняется через объектную модель документа (DOM), что позволяет коду работать, вообще не записываясь на диск.

Такой подход затрудняет традиционное обнаружение на конечных точках, поскольку вредоносный код не обязательно присутствует в виде обычного файла в системе жертвы. Он также даёт злоумышленникам гибкость в изменении кода, доставляемого посетителям.

Ежедневно активны более 300 сайтов

Телеметрия Netskope показывает, что кампания остаётся активной в значительном масштабе. По словам исследователей, ежедневно в операции задействовано более 300 заражённых сайтов, а число скомпрометированных сайтов, связывающихся с RPC-эндпоинтами BSC Testnet, продолжает расти с весны. В августе телеметрия показала, что с соответствующими эндпоинтами ежедневно связывались почти 400 сайтов, а рекордный суточный пик кампании составил 536 сайтов.

Эти данные демонстрируют, как блокчейн-инфраструктура может быть переориентирована на использование в сети распространения вредоносного ПО. Вместо того чтобы полагаться исключительно на обычные командные серверы или сервисы хостинга контента, злоумышленники комбинируют взломанные сайты, смарт-контракты и браузерные механизмы связи. Для владельцев сайтов малого бизнеса кампания также подчёркивает операционный риск использования необслуживаемых CMS-установок: взломанные сайты могут незаметно раздавать вредоносный контент собственным посетителям.

Netskope рекомендует защитникам заблокировать пул RPC-эндпоинтов BSC Testnet, связанных с кампанией. Также командам безопасности советуют отслеживать сетевую активность на предмет не-веб UDP-трафика, связанного с WebRTC, что может помочь выявить системы, участвующие в новом механизме доставки.

Источник: CoinTrust