
ClickFix-Köder liefern ChainScript-RAT über Polygon-C2
ChainScript, ein neuer Remote-Access-Trojaner, der über ClickFix-Köder verbreitet wird, findet seine Kontrollserver über einen Polygon-Smart-Contract, berichtet Blackpoint.
Sicherheitsforscher der Adversary Pursuit Group (APG) von Blackpoint haben einen bisher unbekannten Remote-Access-Trojaner (RAT) dokumentiert – ein Programm, das einem Angreifer dauerhafte Kontrolle über den Computer eines anderen gibt –, den die Forscher ChainScript nennen und der über ClickFix-Köder verbreitet wird. ClickFix ist ein Trick, bei dem eine Webseite behauptet, etwas sei kaputt, und den Besucher einlädt, einen kleinen "Fix" zu kopieren, oft einen Befehl zum Einfügen in ein Terminal, der in Wirklichkeit bösartigen Code installiert. Was diese Familie auszeichnet, ist die Art und Weise, wie sie die Server findet, die sie steuern: Statt einer festen Internetadresse nutzt ChainScript einen Smart Contract auf der Polygon-Blockchain – ein kleines Programm, das in diesem Netzwerk läuft – als externen Resolver für seine Command-and-Control-Infrastruktur (C2). C2 ist der Begriff für die Server, die ein Angreifer verwendet, um Anweisungen an infizierte Maschinen zu senden und Daten zurückzuholen.
Laut Blackpoint, dessen Ergebnisse von den Forschern Sam Decker, Andi Ursry und Nevan Beal veröffentlicht wurden, ist ChainScript unter mehreren Build-Namen aufgetreten, darunter ComponentTask33, UpdateDigital, HostShared und OrchidViolet66, während es sich als Spotify-, Zoom Workplace- und Microsoft Teams-Software ausgibt. Die Angriffskette beginnt mit einem ClickFix-Köder, der zum Herunterladen und Ausführen eines bösartigen Windows-Installers über msiexec.exe führt – die Standard-Windows-Komponente, die .msi-Pakete installiert. Der im Bericht beschriebene Installer, ComponentTask33-4d14e6ac.msi, ist als Spotify getarnt. Er setzt die Node.js-Laufzeitumgebung ein – ein Programm, das JavaScript-Code außerhalb eines Webbrowsers ausführen lässt – und startet den ChainScript-JavaScript-Agenten über versteckte PowerShell- und VBScript-Stufen. PowerShell ist die in Windows integrierte Skript-Engine, und VBScript ist eine weitere Skriptsprache, die Windows versteht. Das PowerShell-Skript legt die Laufzeitumgebung, den Quellcode des Agenten, seine Konfiguration und andere Hilfsbinärdateien in mehreren Ordnern mit Microsoft-ähnlichen Namen im Ordner %LOCALAPPDATA% ab – einem benutzerspezifischen Speicherbereich unter Windows. Das VBScript dient als Hauptstarter des Trojaners.
Blackpoint zufolge richtet der laufende Agent eine Persistenz auf Benutzerebene ein – das heißt, er sorgt dafür, dass er nach einem Neustart wieder startet –, indem er eine geplante Aufgabe erstellt, mit einem Registry-Run-Schlüssel als Ausweichmethode. Sobald er läuft, verbindet sich ChainScript über WebSockets mit seinem C2-Server – eine Verbindung, die offen bleibt, damit beide Seiten jederzeit Nachrichten austauschen können – und ruft zusätzliche Aufgaben ab, was dem Betreiber direkte Kontrolle über das kompromittierte System gibt. Zu den unterstützten Befehlen gehören interaktiver CMD- und PowerShell-Zugriff, Dateioperationen, Screenshot-Erstellung, Bereitstellung von Nutzlasten, Auflistung von Kryptowährungs-Wallets sowohl in Desktop-Anwendungen als auch in Browser-Erweiterungen sowie die Remote-Ausführung von JavaScript. Dieselben Befehle ermöglichen es dem Trojaner auch, sich selbst zu aktualisieren und seine eigene Persistenz zu entfernen.
In seiner Bewertung stellt Blackpoint diese Ergebnisse als Illustration dafür dar, wie Bedrohungsakteure zunehmend flexible, dezentrale Infrastruktur einsetzen, um Abschaltbemühungen zu widerstehen und den Betrieb ohne Unterbrechung aufrechtzuerhalten. Das Unternehmen beschreibt die Technik als Teil eines aufkommenden Musters, bei dem Malware Entwicklungsframeworks zusammen mit blockchain-basierter C2-Erkennung nutzt, um Infrastrukturrotation zu ermöglichen und traditionelle Erkennung anhand bekannter Indikatoren zu erschweren. Da die Entdeckung des Backends vom Malware-Code selbst getrennt ist und der Polygon-Vertrag als externer Resolver fungiert, erklärt Blackpoint, kann ein Betreiber bereits infizierte Hosts auf neue Infrastruktur umleiten, während er denselben Implantat und dieselbe Wiederverbindungsroutine beibehält. Die Technik wird als im Stil von EtherHiding beschrieben und erinnert an andere Malware-Familien, die in den letzten Monaten beobachtet wurden.
Die Offenlegung erfolgt zusammen mit einem separaten ClickFix-Fall, in dem Angreifer das offizielle Reddit-Konto von HBO Max, u/hbomax, übernahmen und es missbrauchten, um bösartige Anzeigen zu schalten, die ClickFix-Angriffe gegen Windows- und macOS-Geräte starteten, um informationsstehlende Malware zu installieren. Hudson Rock und ADAMnetworks, die die Aktivität unter dem Namen PasteSwitch verfolgten, sagen, es sei nicht bekannt, wie das Konto kompromittiert wurde, noch wie viele Menschen auf die gefälschten Anzeigen klickten und wie viele dadurch kompromittiert wurden. Auf macOS lieferte PasteSwitch MacSync, Atomic macOS Stealer (AMOS) und gefälschte Kryptowährungs-Wallet-Anwendungen, die darauf ausgelegt waren, Wiederherstellungsphrasen zu stehlen – die Wörter, die den Zugang zu einer Krypto-Wallet wiederherstellen. Auf Windows verbreitete es Amatera Stealer und Kryptowährungs-Clipper wie AnimateClipper und ZigClipper. Ein Clipper ist ein Programm, das beobachtet, was ein Opfer kopiert, und eine kopierte Wallet-Adresse still gegen eine vom Angreifer kontrollierte austauscht. Das verifizierte Reddit-Konto lieferte Mitte September 2026 über einen Zeitraum von 48 Stunden 108 bösartige Anzeigen aus.
Von Seqrite Labs geteilte Daten zeigen MacSync-Infektionen konzentriert in den Vereinigten Staaten, gefolgt vom Vereinigten Königreich, Deutschland, Japan, Kanada, Frankreich, Singapur, Australien, Indien und den Niederlanden. Forscher Chandra Kant Bauri sagte, die Kampagnen zielten in erster Linie auf Regionen mit weit verbreiteter macOS-Nutzung in Unternehmen, im Technologie- und Softwareentwicklungssektor sowie in aktiven Kryptowährungs- oder Web3-Communities. Hudson Rock stellte fest, dass die Angreifer hochglanzpolierte Assets verwendeten, um Vertrauen aufzubauen, und dass sie durch die Übernahme eines verifizierten Unternehmenskontos die anfängliche Skepsis umgingen, die viele Nutzer Internetwerbung entgegenbringen.
Eine dritte, von Cato Networks gemeldete ClickFix-Kampagne verwendet einen gefälschten Codex-Download, der in Suchergebnissen erscheint und Nutzer auf gefälschte Google-Sites-Seiten führt, wo macOS-Nutzer dazu verleitet werden, einen bösartigen Befehl in das Terminal einzufügen, was zur Ausführung von Atomic Stealer führt. Besuchern auf Nicht-Mac-Geräten wird stattdessen eine harmlose Köderseite gezeigt, sodass die Falle für jeden verborgen bleibt, dessen Gerät nicht zum Ziel passt. Cato Networks beschrieb den kopierten Terminal-Befehl als erste Stufe: Er ruft einen Shell-Skript-Loader ab, der einen eingebetteten Blob enthält, welcher dekodiert und mit eval ausgeführt wird, um ein Shell-Skript der zweiten Stufe zu erzeugen, und diese zweite Stufe zeichnet die Ausführung auf und ruft die endgültige Mach-O-Nutzlast der dritten Stufe ab – das auf macOS verwendete ausführbare Format. Cato ordnet diese Aktivität in ein breiteres Muster von Angriffen ein, die vertrauenswürdige Dienste und gemeinsame Chats mit großen Sprachmodellen missbrauchen, um gefälschte Installationsanweisungen bereitzustellen und dabei Browser-Warnungen, URL-Inspektion und Safe-Browsing-Heuristiken zu umgehen.
In einem letzten Monat veröffentlichten Bericht erklärte Microsoft, es habe eine macOS-ClickFix-Kampagne beobachtet, die MacSync und Atomic Stealer über einen Cluster von nicht weniger als 250 ähnlich aussehenden Domains verbreitete. Microsoft sagte, die Kampagne habe sich von der breiten Auslieferung von ClickFix-Ködern zur Verwendung eines serverseitigen Browser-Fingerprinting-Gates entwickelt – einer Prüfung, die den Browser des Besuchers inspiziert, bevor entschieden wird, was angezeigt wird –, sodass der Köder hauptsächlich Besuchern angezeigt wird, deren Umgebung mit einem echten macOS-Browser übereinstimmt. Diese Tarnung begrenzt die Sichtbarkeit für Crawler, Sandboxes und einige automatisierte Analyse-Workflows, weshalb Köder dieser Art eine Weile überleben können, bevor sie dokumentiert werden.
Für Website-Betreiber und IT-Teams ist der rote Faden in all diesen Geschichten, dass der Einstiegspunkt selten ein Softwarefehler auf einem Server ist. Es ist ein Mensch, auf einem Laptop, der von einer überzeugenden Seite, einer gekaperten Anzeige oder einem gefälschten Download dazu gebracht wird, etwas selbst auszuführen. Das macht die gewöhnlichen Schichten Aufmerksamkeit wert: zu wissen, welche Domains die Geräte Ihrer Organisation erreichen dürfen, Browser und Betriebssysteme aktuell zu halten und den Mitarbeitern klar zu sagen, dass kein legitimer Anbieter sie jemals bitten wird, einen Befehl in ein Terminal einzufügen, um ein Update zu installieren. AEU DNS ist unser privater, sicherer DNS-Dienst, und die Kontrolle über den Resolver – den Dienst, der einen Website-Namen in eine Adresse umwandelt – ist einer der wenigen Orte, an denen ein Unternehmen noch sehen und steuern kann, welche Ziele seine Nutzer ansteuern, bevor überhaupt etwas angeklickt wird.
Alle technischen Details hier stammen aus der Arbeit der Adversary Pursuit Group von Blackpoint, Hudson Rock, ADAMnetworks, Seqrite Labs, Cato Networks und Microsoft. Wo diese Organisationen angeben, dass etwas unbekannt ist – einschließlich der Frage, wie das Reddit-Konto kompromittiert wurde und wie viele Opfer es gab –, bleibt diese Unsicherheit bestehen, und Betroffene sollten sie als laufende Untersuchung und nicht als abgeschlossenen Fall behandeln.
So schützen Sie sich
- Kopieren Sie niemals einen Befehl von einer Website oder einer Online-Anzeige und fügen Sie ihn in Terminal, PowerShell oder das Windows-Ausführen-Feld ein, selbst wenn die Seite behauptet, Ihr Computer habe ein Problem, das so behoben werd
- Laden Sie Installationsprogramme nur herunter, indem Sie die offizielle Website-Adresse selbst eingeben, und vermeiden Sie das Anklicken gesponserter Suchergebnisse oder Anzeigen, denn mehrere dieser Angriffe nutzten bezahlte Anzeigen und g
- Aktivieren Sie die Zwei-Faktor-Authentifizierung für Ihre E-Mail und jedes Social-Media-Konto, damit ein gestohlenes Passwort allein nicht ausreicht, um ein Konto zu übernehmen und in Ihrem Namen zu posten.
- Überprüfen Sie die Liste der installierten Programme und der Programme, die automatisch auf Ihrem Computer starten, und entfernen Sie alles, was Sie nicht erkennen, insbesondere Einträge, die sich als Spotify, Zoom oder Microsoft Teams ausg
- Wenn Sie Kryptowährung besitzen, schreiben Sie Ihre Wallet-Wiederherstellungsphrase auf Papier und bewahren Sie sie offline auf, und geben Sie sie niemals auf einer Website, in einem Chat oder in einer App ein, die danach fragt.
- Halten Sie Windows, macOS und Ihren Browser so eingestellt, dass sie sich automatisch aktualisieren, und starten Sie Ihr Gerät neu, wenn es dazu auffordert, damit bekannte Schwachstellen behoben werden, ohne dass Sie daran denken müssen.
Begriffe Erklärt
- ClickFix Ein Trick, bei dem eine Webseite vorgibt, etwas sei kaputt, und Ihnen sagt, Sie sollen einen Befehl kopieren und einfügen, um es zu reparieren, aber der Befehl installiert in Wirklichkeit schädliche Software.
- remote access trojan (RAT) Ein Programm, das einem Angreifer heimlich dauerhafte Kontrolle über Ihren Computer gibt, sodass er Befehle ausführen, Screenshots machen oder Dateien kopieren kann.
- command-and-control (C2) Die Server, die ein Angreifer verwendet, um Befehle an einen infizierten Computer zu senden und gestohlene Informationen zurückzuerhalten.
- WebSocket Eine Verbindung, die zwischen zwei Computern offen bleibt, damit sie sofort in beide Richtungen Nachrichten austauschen können, anstatt jeweils eine Anfrage nach der anderen zu stellen und zu beantworten.
- smart contract Ein kleines Programm, das in einem Blockchain-Netzwerk lebt und automatisch ausgeführt wird, das in diesem Fall verwendet wird, um nachzuschlagen, wo sich die Server der Angreifer gerade befinden.
- Node.js Ein kostenloses Programm, mit dem JavaScript-Code auf einem Computer außerhalb eines Webbrowsers ausgeführt werden kann, das die Angreifer nutzten, um ihren schädlichen Code zu starten.
- infostealer Eine Art von Schadprogramm, dessen Zweck es ist, Passwörter, gespeicherte Browserdaten, Krypto-Wallets und andere private Informationen von Ihrem Gerät zu sammeln und zu versenden.
- cryptocurrency clipper Ein Schadprogramm, das beobachtet, was Sie kopieren, und eine kopierte Wallet-Adresse still durch eine dem Angreifer gehörende ersetzt, sodass Ihre Zahlung an ihn geht.