ClickFix 活動利用 Polygon 智能合約更新惡意軟體伺服器地址
重點速覽
- •這起活動涉及遭入侵的網站及至少 31 個組織,而非確認有 31 台電腦受到感染。
- •欺騙性的真人驗證提示誘使訪客執行指令,進而安裝惡意軟體及持久化機制。
- •後門會查詢 Polygon 智能合約,以取得可替換的命令與控制地址,並據報每分鐘發送一次訊號。
- •GuidePoint 評估身份未明的操作者很可能是初始存取經紀商,但未確認其身份。
- •建議的防禦措施包括針對 ClickFix 的培訓、PowerShell 記錄,以及選擇性封鎖該變種硬編碼的區塊鏈 RPC 端點。

ClickFix 活動入侵了至少 31 個組織的網站,並利用 Polygon 區塊鏈協助惡意軟體尋找其命令與控制伺服器。GuidePoint Security 的研究由 Dark Reading 報導,時間為 2026 年 9 月 1 日。這項名為 EtherHiding 的技術,將區塊鏈智能合約作為由攻擊者控制的地址簿。受感染系統可以取得更新後的伺服器地址,而不需要新的惡意軟體版本。
這項發現涉及攻擊者對區塊鏈基礎設施的使用,並非 Polygon 協議遭到入侵的報告。這也不代表惡意軟體無法被偵測。GuidePoint 所指出的重點較為有限:如果攻擊者能發布供惡意軟體取得的替代目的地,封鎖單一命令與控制網域或 IP 地址,可能無法永久中斷攻擊。
遭入侵的網站與欺騙性驗證提示
GuidePoint 的研究與情報團隊根據區塊鏈鑑識、事件回應證據及惡意軟體原始碼分析得出研究結果。受影響的組織包括電子商務、專業服務及零售物流業者。該報告區分了企業網站遭入侵,以及個人造訪該網站並接觸惡意內容這兩種情況。因此,至少 31 個組織的數字不應被解讀為受感染電腦的數量。
GuidePoint 高級威脅情報顧問 Jean-Pierre Mouton 表示,攻擊者將惡意 JavaScript 嵌入遭入侵的企業網站。搜尋引擎污染也是這起活動的一部分。訪客進入受影響頁面後,會先由閘道機制評估,接著顯示欺騙性的真人驗證覆蓋畫面。該覆蓋畫面提供 ClickFix 誘餌,誘使訪客執行一項被呈現為繼續操作所需的指令。
驗證畫面採用熟悉外觀,本身就是欺騙手法的一部分。它看起來類似 Cloudflare 驗證,並不能證明 Cloudflare 本身遭到入侵。在這起活動中,按照誘餌操作會執行一個下載器,並連線至暫存伺服器。根據 Mouton 的說法,暫存伺服器接著會安裝命令與控制代理程式及持久化機制。
Polygon 提供不斷變更的命令目的地
已安裝的後門會查詢 Polygon,以取得目前的命令與控制目的地。Mouton 將區塊鏈形容為由攻擊者控制的地址簿:即使受感染電腦上的惡意軟體保持不變,地址仍可變更。這使伺服器目的地不再依賴防禦者原本可以一次封鎖的固定地址。
Mouton 表示,攻擊者每筆交易只需支付不到 1 美分的零頭,就能將受感染電腦重新導向新的伺服器。研究也描述了一種可在重新啟動後持續運作、並每分鐘向控制端發送訊號的後門。這些是研究團隊調查之惡意軟體的已報告特徵,並不表示所有使用 Polygon 的程式都以這種方式運作,也不表示每個 Polygon 連線都是惡意的。
研究團隊是在一宗起初認為是標準企業電子郵件入侵的調查中,發現該區塊鏈連線。某個持久化腳本連線至 Polygon,後續分析與調查則揭示了 EtherHiding 基礎設施。Mouton 告訴 Dark Reading,早期的 EtherHiding 活動大多涉及 Binance 或 Ethereum,因此本次活動使用 Polygon 智能合約成為其區別性特徵。
對未確認身份攻擊者的評估
Mouton 評估,這名身份未明的攻擊者很可能是初始存取經紀商。這只是評估,並未確認攻擊者身份。他所描述的較常見 ClickFix 模式,通常是資訊竊取載荷依賴一個防禦者可以封鎖的控制端;相比之下,下載器、持久化存取及不斷變更命令目的地的組合有所不同。
來源也討論了企業網站可能遭入侵的方式,包括大規模利用某個 WordPress 漏洞或其他機制。但來源並未指出這些事件所使用的特定 WordPress 漏洞。文中提及 WooCommerce 和 Magento,涉及另一宗 Magecart 活動,不應被視為本次 ClickFix 調查的平台清單。
感染前後仍應採取防禦措施
Dark Reading 對該研究的報導指出,Mouton 建議員工培訓應特別涵蓋 ClickFix 及其他社交工程手法。即使區塊鏈基礎設施在攻擊後續階段才出現,最初的欺騙仍然重要。辨識要求訪客執行所謂驗證指令的頁面,可能在後續階段開始前中斷攻擊。
他的技術建議包括啟用 PowerShell 記錄,並針對可能具有惡意性的腳本配置有效警示。他也建議,在業務需求允許的情況下,限制對區塊鏈查詢端點的存取。這項限定對合法使用區塊鏈服務的組織而言十分重要;該建議並非無條件禁止所有此類流量。
Mouton 表示,封鎖這個變種 PowerShell 腳本中硬編碼的特定 RPC 端點,將切斷其通往控制端的路徑。這是一項有針對性的防禦措施,與封鎖單一可替換伺服器地址有所不同。這項報告所揭示的教訓是,防禦者需要了解惡意軟體如何取得其目的地,同時處理先於該通訊出現的欺騙性提示及腳本執行問題。
來源:Blocktelegraph。