新聞加密貨幣網路犯罪分子將 ClickFix 惡意承載隱藏在 BNB Smart Chain 智慧合約中

網路犯罪分子將 ClickFix 惡意承載隱藏在 BNB Smart Chain 智慧合約中

作者: CoinTrust·

重點速覽

  • 研究人員確認超過 5,400 個遭入侵的小型企業網站(多數採用 WordPress 與 PrestaShop 建置)涉及此散播隱藏於 BNB Smart Chain 智慧合約中惡意軟體的行動。
  • 攻擊者採用 EtherHiding 技術,透過 BSC 測試網 RPC 端點從智慧合約擷取承載,由於區塊鏈資料難以單方面刪除,使下架行動變得困難。
  • 此行動起初使用 ClickFix 誘餌,展示偽造的 CAPTCHA 頁面,誘騙訪客貼上 PowerShell 指令,之後轉為使用基於 WebRTC 的 stager 進行隱密通訊。
  • WebRTC stager 從寫死的命令與控制位址接收 JavaScript,在記憶體中緩衝,並透過 DOM 執行而不寫入磁碟,使端點偵測更加複雜。
  • Netskope 遙測數據顯示每日有超過 300 個受感染網站活躍,8 月高峰達 536 個,該公司建議封鎖相關 BSC 測試網 RPC 端點並監控非網頁的 WebRTC UDP 流量。
網路犯罪分子將 ClickFix 惡意承載隱藏在 BNB Smart Chain 智慧合約中

據資安研究人員報告,一項大規模網路犯罪行動正利用數千個遭入侵的小型企業網站,散播隱藏在 BNB Smart Chain(BSC)智慧合約中的惡意 ClickFix 承載。

近幾個月來,研究人員已確認超過 5,400 個遭入侵的網站涉及此行動。大多數受影響的網站採用 WordPress 與 PrestaShop 建置,這是小型企業網站廣泛使用的兩大平台;單是 WordPress 就支撐了網際網路的相當大比例,且這兩個平台長期以來一直是攻擊者利用過時外掛、弱密碼憑證與未修補安裝的目標。攻擊者最初如何入侵這些網站仍不清楚。

一旦網站遭到入侵,攻擊者便會注入一段腳本,透過 BSC 測試網的遠端程序呼叫(RPC)端點從智慧合約中擷取額外的惡意內容。這項技術被稱為 EtherHiding,即威脅行為者利用區塊鏈基礎設施來隱藏惡意程式碼或設定資料。EtherHiding 於 2024 年首次被研究人員公開記錄,此次針對 BSC 基礎設施的再度使用,顯示該手法已在不同區塊鏈間持續存在並不斷演變。

攻擊者利用區塊鏈基礎設施

BSC 測試網主要供開發者在部署至正式區塊鏈前測試應用程式之用。由於其運作方式與主網相似,又能避免正式交易的相關成本,因此為攻擊者提供了散播惡意內容的便利基礎設施。由於區塊鏈資料會複製到多個節點且難以單方面刪除,針對傳統主機供應商有效的下架行動,對存放於智慧合約中的承載而言執行難度高出許多。

透過將惡意承載存放於智慧合約中,攻擊者取得了一層難以瓦解的基礎設施,因為這些內容可透過去中心化的區塊鏈系統擷取,而不必完全依賴傳統網站託管。

此行動最初利用遭入侵的網站展示 ClickFix 社交工程誘餌。訪客會看到看似 CAPTCHA 驗證頁面的內容。使用者被指示開啟 Windows「執行」對話框並貼上 PowerShell 指令,而非完成正常的驗證程序。若訪客遵循這些指示,該指令便會在其電腦上下載並執行最終的惡意承載。ClickFix 式誘餌——誘騙使用者自行貼上指令的偽造驗證或更新提示——在過去一年已成為廣為通報的社交工程技術,部分原因是受害者直接執行動作,從而繞過許多瀏覽器端的防護。

由於攻擊者控制了智慧合約中存放的內容,他們無需修改每個遭入侵的網站即可更新承載。研究人員後來觀察到投放機制出現重大變化:威脅行為者將智慧合約中存放的 ClickFix 承載替換為基於 WebRTC 的 stager,引入了與攻擊者建立通訊的新方法。

WebRTC 用於隱密程式碼投放

較新的變種會建立對等連線與 WebRTC 資料通道。研究人員發現,該腳本會產生類似正規 WebRTC 連線程序的會話描述 offer,但隨後自行建構對應的回應,而非與真正的遠端對等點通訊。這項技術讓惡意腳本無需完成傳統 WebRTC 握手即可建立資料通道,而產生的通道則作為與攻擊者之間的隱密通訊路徑。WebRTC 是一種標準瀏覽器技術,通常用於視訊通話與點對點檔案傳輸,這有助於惡意流量混入正常的網路活動。

該 stager 包含一個寫死的命令與控制(C2)位址,並從中接收 JavaScript 程式碼。傳入的程式碼會在記憶體中緩衝,並在通訊通道關閉後或 10 秒間隔後執行。接收到的 JavaScript 會直接在瀏覽器記憶體中組裝,並透過文件物件模型(DOM)動態執行,使程式碼無需先寫入磁碟即可執行。

這種手法可能使傳統端點偵測更加困難,因為惡意程式碼不一定會以傳統檔案的形式出現在受害者的系統上。這也讓攻擊者能靈活變更投放給訪客的程式碼。

每日超過 300 個網站活躍

Netskope 的遙測數據顯示,此行動仍以相當大的規模持續進行。研究人員表示,每日有超過 300 個受感染網站涉及此行動,而與 BSC 測試網 RPC 端點通訊的遭入侵網站數量自春季以來持續增加。8 月期間,遙測數據顯示每天有近 400 個網站聯繫相關端點,此行動更達到每日 536 個網站的歷史高峰。

這些發現凸顯了區塊鏈基礎設施如何被重新利用為惡意軟體散播網路的一部分。攻擊者並非僅依賴傳統的命令與控制伺服器或內容託管服務,而是結合遭入侵的網站、智慧合約與基於瀏覽器的通訊機制。對小型企業網站擁有者而言,此行動也凸顯了運行缺乏維護的 CMS 安裝所帶來的營運風險,因為遭入侵的網站可能默默地向自家訪客提供惡意內容。

Netskope 建議防禦者封鎖與此行動相關的 BSC 測試網 RPC 端點集。安全團隊也獲建議監控與 WebRTC 相關的非網頁 UDP 網路流量,這有助於識別參與較新投放機制的系統。

來源:CoinTrust