新闻加密货币网络犯罪分子将 ClickFix 恶意载荷隐藏于 BNB Smart Chain 智能合约中

网络犯罪分子将 ClickFix 恶意载荷隐藏于 BNB Smart Chain 智能合约中

作者: CoinTrust·

要点速览

  • 研究人员确认超过 5,400 个被入侵的小型企业网站卷入该活动,其中大多基于 WordPress 和 PrestaShop 构建,用于分发隐藏在 BNB Smart Chain 智能合约中的恶意软件。
  • 攻击者使用 EtherHiding 技术,通过 BSC 测试网 RPC 端点从智能合约中检索载荷,由于区块链数据难以单方面删除,取缔行动十分困难。
  • 该活动最初利用 ClickFix 诱饵展示伪造的 CAPTCHA 页面,诱骗访问者粘贴 PowerShell 命令,随后转向基于 WebRTC 的加载器进行隐蔽通信。
  • WebRTC 加载器从硬编码的命令控制地址接收 JavaScript 代码,在内存中缓冲后通过 DOM 执行,无需写入磁盘,使终端检测更加困难。
  • Netskope 遥测数据显示每日有超过 300 个受感染网站处于活跃状态,8 月峰值达 536 个;该公司建议封锁相关 BSC 测试网 RPC 端点,并监控非 Web 的 WebRTC UDP 流量。
网络犯罪分子将 ClickFix 恶意载荷隐藏于 BNB Smart Chain 智能合约中

据安全研究人员报告,一起大规模网络犯罪活动正在利用数千个被入侵的小型企业网站,分发隐藏在 BNB Smart Chain (BSC) 智能合约中的恶意 ClickFix 载荷。

近几个月来,研究人员已确认超过 5,400 个被入侵的网站卷入该活动。大多数受影响网站基于 WordPress 和 PrestaShop 构建——这两个平台广泛用于小型企业网站;仅 WordPress 就支撑着互联网上相当大比例的网站,且两者历来都是攻击者的目标,攻击手段包括利用过时插件、弱口令以及未打补丁的安装。攻击者最初如何入侵这些网站尚不清楚。

一旦网站被入侵,攻击者便会注入一个脚本,通过 BSC 测试网远程过程调用端点从智能合约中获取更多恶意内容。这种技术被称为 EtherHiding,即威胁行为者利用区块链基础设施隐藏恶意代码或配置数据。EtherHiding 于 2024 年首次被研究人员公开记录,此次其在 BSC 基础设施上的再次使用表明该方法已在不同链之间持续存在并不断演变。

攻击者利用区块链基础设施

BSC 测试网主要供开发者在部署到生产区块链之前测试应用程序。由于它的运行方式与主网类似,同时又无需承担生产交易的成本,因此为攻击者分发恶意内容提供了便利的基础设施。此外,由于区块链数据在众多节点间复制,且难以被单方面删除,针对传统托管服务提供商有效的取缔手段,对存储在智能合约中的载荷而言难以奏效。

通过将恶意载荷存储在智能合约中,攻击者获得了一个难以瓦解的基础设施层,因为相关内容可以通过去中心化的区块链系统检索,而不必完全依赖传统虚拟主机服务。

该活动最初利用被入侵的网站展示 ClickFix 社会工程诱饵。访问者会看到一个看似 CAPTCHA 验证的页面。用户被要求不完成常规验证流程,而是打开 Windows“运行”对话框并粘贴一条 PowerShell 命令。如果访问者照做,该命令便会在其电脑上下载并执行最终的恶意载荷。ClickFix 式诱饵——伪造验证或更新提示、诱骗用户自行粘贴命令——在过去一年已成为被广泛报道的社会工程技术,部分原因是操作由受害者直接执行,从而绕过了许多基于浏览器的防护。

由于攻击者控制着智能合约中存储的内容,他们无需修改每一个被入侵的网站即可更新载荷。研究人员随后观察到投放机制发生重大变化:威胁行为者将智能合约中存储的 ClickFix 载荷替换为基于 WebRTC 的加载器,引入了与攻击者建立通信的新方法。

利用 WebRTC 隐蔽投递代码

新变体创建对等连接和 WebRTC 数据通道。研究人员发现,该脚本会生成一个类似正常 WebRTC 连接流程的会话描述提议,但随后会自行构造相应的应答,而不是与真正的远程对端通信。这一技术使恶意脚本无需完成常规的 WebRTC 握手即可建立数据通道,所产生的通道随即成为与攻击者之间的隐蔽通信路径。WebRTC 是一种标准浏览器技术,通常用于视频通话和对等文件传输,这有助于恶意流量混入正常的网络活动。

该加载器包含一个硬编码的命令控制地址,用于接收 JavaScript 代码。传入的代码会在内存中缓冲,并在通信通道关闭后或 10 秒间隔后执行。接收到的 JavaScript 直接在浏览器内存中组装,并通过文档对象模型动态执行,因此代码无需写入磁盘即可运行。

这种方法使传统的终端检测变得更加困难,因为恶意代码不一定会以传统文件形式出现在受害者的系统中。它还使攻击者能够灵活更改投递给访问者的代码。

每日超过 300 个网站处于活跃状态

Netskope 的遥测数据显示,该活动仍在大规模持续。研究人员表示,每日有超过 300 个受感染网站参与该活动,而与 BSC 测试网远程过程调用端点通信的被入侵网站数量自春季以来持续增加。8 月期间,遥测数据显示每天有近 400 个网站联系相关端点,该活动的单日峰值达到 536 个网站。

这些发现凸显了区块链基础设施如何被挪用为恶意软件分发网络的一部分。攻击者并非单纯依赖传统的命令控制服务器或内容托管服务,而是将被入侵的网站、智能合约和基于浏览器的通信机制结合起来。对于小型企业网站所有者而言,该活动也凸显了运行缺乏维护的 CMS 安装所带来的运营风险,因为被入侵的网站可能会在不知不觉中向自己的访问者提供恶意内容。

Netskope 建议防御者封锁与该活动相关的 BSC 测试网远程过程调用端点池。安全团队还应监控与 WebRTC 相关的非 Web UDP 流量,这有助于识别参与较新投放机制的系统。

来源:CoinTrust