ClickFix活动利用Polygon智能合约更新恶意软件服务器地址
要点速览
- •该活动涉及遭到入侵的网站和至少31家组织,而不是31台已确认感染的计算机。
- •欺骗性的人机验证提示诱使访客执行命令,从而安装恶意软件和持久化机制。
- •后门查询Polygon智能合约,以获取可替换的命令与控制地址,并据报道每分钟发送一次信标。
- •GuidePoint评估认为,身份不明的运营者可能是初始访问代理,但尚未确定其身份。
- •建议采取的防御措施包括开展ClickFix专项培训、记录PowerShell活动,以及有选择地封锁该恶意软件变种硬编码的区块链RPC端点。

一项ClickFix活动在影响至少31家组织的同时,利用Polygon区块链帮助恶意软件定位其命令与控制服务器。GuidePoint Security的研究由Dark Reading于2026年9月1日报道。该技术被称为EtherHiding,利用区块链智能合约充当由攻击者控制的地址簿。受感染系统可以获取更新后的服务器地址,而不需要新的恶意软件版本。
这一发现涉及攻击者对区块链基础设施的利用,并非有关Polygon协议遭到入侵的报告。这也不意味着该恶意软件无法被检测。GuidePoint提出的更具体观点是:如果攻击者能够发布供恶意软件获取的替代目的地,那么封锁单个命令与控制域名或IP地址可能无法永久阻断攻击者。
被入侵的网站与欺骗性验证提示
GuidePoint的研究与情报团队依据区块链取证、事件响应证据和恶意软件源代码分析开展了研究。受影响的组织包括电子商务、专业服务和零售物流企业。报告区分了企业网站遭到入侵与个人在该网站上遇到恶意内容这两种情况。因此,至少31家组织这一数字不应被理解为受感染计算机的数量。
GuidePoint高级威胁情报顾问Jean-Pierre Mouton表示,攻击者将恶意JavaScript嵌入遭到入侵的企业网站。搜索引擎投毒也是该活动的一部分。当访客访问受影响页面时,门控机制会先对访客进行评估,随后显示欺骗性的人机验证覆盖层。该覆盖层呈现ClickFix诱饵,诱使访客执行一条被描述为继续操作所必需的命令。
验证页面的熟悉外观是欺骗手段的一部分。它类似Cloudflare验证,并不能证明Cloudflare本身遭到入侵。在这项活动中,按照诱饵操作会执行一个下载器,并与暂存服务器建立联系。根据Mouton的说法,暂存服务器随后会安装命令与控制代理和持久化机制。
Polygon提供不断变化的命令目的地
已安装的后门会查询Polygon,以获取当前的命令与控制目的地。Mouton将区块链描述为由攻击者控制的地址簿:地址可以发生变化,而受感染设备上的恶意软件保持不变。这样一来,服务器目的地就不再依赖一个防御者可以一次性封锁的固定地址。
Mouton表示,攻击者每笔交易只需支付几分之一美分,就可以将受感染设备重定向到新服务器。研究还描述了一种能够在重启后持续运行、并每分钟向控制端发送信标的后门。这些是研究团队所调查恶意软件的已报告特征,并不表明所有使用Polygon的程序都会以这种方式运行,也不表明所有Polygon连接都是恶意的。
研究团队是在调查一宗最初认为是标准企业电子邮件入侵的事件时发现这一区块链连接的。一个持久化脚本连接到Polygon,后续分析和调查揭示了EtherHiding基础设施。Mouton告诉Dark Reading,此前的EtherHiding活动主要涉及Binance或Ethereum,因此,本次活动使用Polygon智能合约成为其区别性特征。
对未知攻击者的评估
Mouton评估认为,身份不明的攻击者可能是初始访问代理。这一评估并未确定攻击者身份。他所描述的更常见ClickFix模式通常是信息窃取载荷依赖一个防御者可以封锁的控制端,而下载器、持久化访问和不断变化的命令目的地相结合的方式与该模式有所不同。
消息来源还讨论了企业网站可能遭到入侵的方式,包括大规模利用某个WordPress漏洞或通过其他机制。但消息来源没有确定这些事件所利用的具体WordPress漏洞。关于WooCommerce和Magento的提及涉及另一项Magecart活动,不应被视为本次ClickFix调查所涉及的平台列表。
感染前后的防御措施
在Dark Reading对这项研究的报道中,Mouton建议开展专门涵盖ClickFix及其他社会工程策略的员工培训。尽管区块链基础设施在攻击后续阶段才出现,最初的欺骗仍然十分重要。识别要求访客执行所谓验证命令的页面,可能有助于在后续阶段开始前中断攻击。
他的技术建议包括启用PowerShell日志记录,并针对潜在恶意脚本设置有效告警。他还建议,在业务需求允许的情况下限制对区块链查询端点的访问。对于合法使用区块链服务的组织而言,这一限定十分重要;该建议并不是无条件禁止所有此类流量。
Mouton表示,封锁硬编码在这一恶意软件变种PowerShell脚本中的特定RPC端点,将切断其通往控制端的路径。这是一项有针对性的防御措施,不同于封锁单个可替换的服务器地址。研究报告传达的经验是,防御者需要了解恶意软件如何获取其目的地,同时处理发生在通信之前的欺骗性提示和脚本执行环节。
来源:Blocktelegraph。