
ClickFix attira e distribuisce il RAT ChainScript usando C2 su Polygon
ChainScript, un nuovo trojan di accesso remoto diffuso tramite esche ClickFix, individua i suoi server di controllo attraverso uno smart contract su Polygon, riferisce Blackpoint.
I ricercatori di sicurezza del Blackpoint's Adversary Pursuit Group (APG) hanno documentato un trojan di accesso remoto (RAT) mai visto prima, un programma che consente a un aggressore di mantenere il controllo continuo sul computer di qualcun altro, che i ricercatori chiamano ChainScript e che viene distribuito tramite esche ClickFix. ClickFix è un trucco in cui una pagina web sostiene che qualcosa è rotto e invita il visitatore a copiare una piccola "correzione", spesso un comando da incollare in un terminale, che in realtà installa codice malevolo. Ciò che distingue questa famiglia è il modo in cui individua i server che la controllano: invece di utilizzare un indirizzo internet fisso, ChainScript si affida a uno smart contract sulla blockchain Polygon, un piccolo programma che viene eseguito su quella rete, che funge da resolver esterno per la sua infrastruttura di comando e controllo (C2). C2 è il termine per i server che un aggressore utilizza per inviare istruzioni alle macchine infette e per raccogliere dati.
Secondo Blackpoint, i cui risultati sono stati pubblicati dai ricercatori Sam Decker, Andi Ursry e Nevan Beal, ChainScript è apparso con diversi nomi di build, tra cui ComponentTask33, UpdateDigital, HostShared e OrchidViolet66, presentandosi come software Spotify, Zoom Workplace e Microsoft Teams. La catena di attacco inizia con un'esca ClickFix che porta al download e all'esecuzione di un installer Windows malevolo tramite msiexec.exe, il componente standard di Windows che installa pacchetti .msi. L'installer descritto nell'analisi, ComponentTask33-4d14e6ac.msi, è camuffato da Spotify. Distribuisce il runtime Node.js, un programma che consente l'esecuzione di codice JavaScript al di fuori di un browser web, e avvia l'agente JavaScript ChainScript attraverso fasi nascoste di PowerShell e VBScript. PowerShell è il motore di scripting integrato di Windows, e VBScript è un altro linguaggio di scripting che Windows comprende. Lo script PowerShell deposita il runtime, il codice sorgente dell'agente, la sua configurazione e altri binari ausiliari in diverse cartelle con nomi che sembrano Microsoft all'interno della cartella %LOCALAPPDATA%, un'area di archiviazione per utente su Windows. Il VBScript funge da lanciatore principale del trojan.
Blackpoint afferma che l'agente in esecuzione stabilisce la persistenza a livello utente, ovvero si organizza per riavviarsi dopo un riavvio, creando un'attività pianificata, con una chiave di registro Run come metodo di fallback. Una volta in esecuzione, ChainScript si connette al suo server C2 tramite WebSocket, una connessione che rimane aperta in modo che entrambe le parti possano scambiarsi messaggi in qualsiasi momento, e recupera ulteriori istruzioni, che conferiscono all'operatore il controllo diretto del sistema compromesso. I comandi supportati includono accesso interattivo a CMD e PowerShell, operazioni sui file, acquisizione di screenshot, distribuzione di payload, enumerazione di portafogli di criptovalute sia in applicazioni desktop che in estensioni del browser, ed esecuzione remota di JavaScript. Gli stessi comandi consentono anche al trojan di aggiornarsi e di rimuovere la propria persistenza.
Nella sua valutazione, Blackpoint inquadra questi risultati come un'illustrazione di come gli attori delle minacce stiano adottando sempre più infrastrutture flessibili e decentralizzate per resistere ai tentativi di smantellamento e mantenere le operazioni in corso senza interruzioni. L'azienda descrive la tecnica come parte di un modello emergente in cui il malware utilizza framework di sviluppo insieme alla scoperta di C2 basata su blockchain per consentire la rotazione dell'infrastruttura e complicare il rilevamento tradizionale basato su indicatori noti. Poiché la scoperta del backend è separata dal malware stesso e il contratto Polygon funge da resolver esterno, spiega Blackpoint, un operatore può reindirizzare host già infetti verso nuove infrastrutture mantenendo lo stesso impianto e la stessa routine di riconnessione. La tecnica è descritta come in stile EtherHiding, riecheggiando altre famiglie di malware viste negli ultimi mesi.
La divulgazione arriva insieme a un caso ClickFix separato in cui gli aggressori hanno preso il controllo dell'account Reddit ufficiale di HBO Max, u/hbomax, e lo hanno abusato per diffondere annunci malevoli che lanciavano attacchi ClickFix contro dispositivi Windows e macOS al fine di installare malware per il furto di informazioni. Hudson Rock e ADAMnetworks, che hanno monitorato l'attività con il nome PasteSwitch, affermano che non è noto come l'account sia stato violato, né quante persone abbiano cliccato sugli annunci falsi e quante siano state compromesse di conseguenza. Su macOS, PasteSwitch ha distribuito MacSync, Atomic macOS Stealer (AMOS) e finte applicazioni di portafogli di criptovalute create per rubare frasi di recupero, le parole che ripristinano l'accesso a un portafoglio crypto. Su Windows, ha distribuito Amatera Stealer e clipper di criptovalute come AnimateClipper e ZigClipper. Un clipper è un programma che osserva ciò che una vittima copia e scambia silenziosamente un indirizzo di portafoglio copiato con uno controllato dall'aggressore. L'account Reddit verificato ha servito 108 annunci malevoli in un periodo di 48 ore a metà settembre 2026.
I dati condivisi da Seqrite Labs mostrano infezioni da MacSync concentrate negli Stati Uniti, seguite da Regno Unito, Germania, Giappone, Canada, Francia, Singapore, Australia, India e Paesi Bassi. Il ricercatore Chandra Kant Bauri ha affermato che le campagne prendono di mira principalmente regioni con un uso diffuso di macOS nelle imprese, nei settori della tecnologia e dello sviluppo software, e comunità attive di criptovalute o Web3. Hudson Rock ha osservato che gli aggressori hanno utilizzato risorse altamente rifinite per costruire fiducia, e che dirottando un account aziendale verificato hanno aggirato lo scetticismo iniziale che molti utenti applicano alla pubblicità su Internet.
Una terza campagna ClickFix segnalata da Cato Networks utilizza un falso download di Codex che appare nei risultati di ricerca e conduce gli utenti a pagine Google Sites fasulle, dove gli utenti macOS vengono indotti a incollare un comando malevolo nel Terminale, con conseguente esecuzione di Atomic Stealer. Ai visitatori su dispositivi non Mac viene invece mostrata una pagina esca innocua, così la trappola rimane nascosta a chiunque il cui dispositivo non corrisponda al target. Cato Networks ha descritto il comando copiato nel Terminale come primo stadio: recupera un loader di script shell che contiene un blob incorporato, che viene decodificato ed eseguito con eval per produrre uno script shell di secondo stadio, e quel secondo stadio registra l'esecuzione e recupera il payload finale di terzo stadio Mach-O, il formato eseguibile utilizzato su macOS. Cato colloca questa attività in un modello più ampio di attacchi che abusano di servizi affidabili e chat condivise con modelli linguistici di grandi dimensioni per fornire false istruzioni di installazione evitando avvisi del browser, ispezione degli URL ed euristiche di Safe Browsing.
In un rapporto pubblicato il mese scorso, Microsoft ha affermato di aver osservato una campagna ClickFix per macOS che diffondeva MacSync e Atomic Stealer attraverso un cluster di non meno di 250 domini simili. Microsoft ha affermato che la campagna si è evoluta dalla distribuzione ampia di esche ClickFix all'uso di un gate di fingerprinting del browser lato server, un controllo che ispeziona il browser del visitatore prima di decidere cosa mostrare, così l'esca viene visualizzata principalmente ai visitatori il cui ambiente appare coerente con un browser macOS autentico. Questo mascheramento limita la visibilità per crawler, sandbox e alcuni flussi di analisi automatizzati, ed è proprio per questo che esche di questo tipo possono rimanere attive per un po' prima che qualcuno le documenti.
Per i proprietari di siti web e i team IT, il filo conduttore di queste storie è che il punto di ingresso è raramente un difetto del software in un server. È una persona, su un laptop, che viene persuasa da una pagina convincente, un annuncio dirottato o un falso download a eseguire qualcosa da sola. Ciò rende degni di attenzione i livelli ordinari: sapere quali domini i dispositivi della propria organizzazione sono autorizzati a raggiungere, mantenere browser e sistemi operativi aggiornati, e dire chiaramente al personale che nessun fornitore legittimo chiederà mai di incollare un comando in un terminale per installare un aggiornamento. AEU DNS è il nostro servizio DNS privato e sicuro, e controllare il resolver, il servizio che trasforma il nome di un sito web in un indirizzo, è uno dei pochi luoghi in cui un'azienda può ancora vedere e indirizzare quali destinazioni i suoi utenti stanno per raggiungere prima che venga cliccato qualcosa.
Tutti i dettagli tecnici qui presenti provengono dal lavoro del Blackpoint's Adversary Pursuit Group, Hudson Rock, ADAMnetworks, Seqrite Labs, Cato Networks e Microsoft. Laddove tali organizzazioni affermano che qualcosa è sconosciuto, incluso come l'account Reddit sia stato compromesso e quante vittime ci siano state, tale incertezza rimane aperta, e chiunque sia colpito dovrebbe trattarla come un'indagine in corso piuttosto che come un caso chiuso.
Come Proteggerti
- Non copiare mai un comando da un sito web o da un annuncio online e incollarlo nel Terminale, in PowerShell o nella finestra Esegui di Windows, anche se la pagina dice che il tuo computer ha un problema che deve essere risolto in questo mod
- Scarica gli installer solo digitando tu stesso l'indirizzo del sito ufficiale, ed evita di cliccare sui risultati di ricerca sponsorizzati o sugli annunci, perché diversi di questi attacchi hanno utilizzato annunci a pagamento e pagine di d
- Attiva l'autenticazione a due fattori per la tua email e per ogni account di social media, in modo che una password rubata da sola non basti a qualcuno per impossessarsi di un account e pubblicare a tuo nome.
- Controlla l'elenco dei programmi installati e dei programmi che si avviano automaticamente sul tuo computer, e rimuovi tutto ciò che non riconosci, specialmente le voci che si spacciano per Spotify, Zoom o Microsoft Teams.
- Se possiedi criptovalute, scrivi la frase di recupero del tuo portafoglio su carta e conservala offline, e non digitarla mai in un sito web, in una chat o in un'app che la richiede.
- Mantieni Windows, macOS e il tuo browser impostati per l'aggiornamento automatico, e riavvia il dispositivo quando te lo chiede, così le debolezze note vengono corrette senza che tu debba ricordartelo.
I Termini Spiegati
- ClickFix Un trucco in cui una pagina web finge che qualcosa sia rotto e ti dice di copiare e incollare un comando per risolverlo, ma il comando in realtà installa software dannoso.
- remote access trojan (RAT) Un programma che segretamente dà a un aggressore il controllo continuo del tuo computer, permettendogli di eseguire comandi, fare screenshot o copiare file.
- command-and-control (C2) I server che un aggressore usa per inviare ordini a un computer infetto e per ricevere indietro le informazioni rubate.
- WebSocket Una connessione che rimane aperta tra due computer in modo che possano scambiarsi messaggi istantaneamente in entrambe le direzioni, invece di fare una richiesta e una risposta alla volta.
- smart contract Un piccolo programma che vive su una rete blockchain e viene eseguito automaticamente, che in questo caso viene usato per scoprire dove si trovano attualmente i server degli aggressori.
- Node.js Un programma gratuito che permette al codice JavaScript di essere eseguito su un computer al di fuori di un browser web, che gli aggressori hanno usato per lanciare il loro codice dannoso.
- infostealer Un tipo di programma malevolo il cui scopo è raccogliere e inviare fuori password, dati salvati del browser, portafogli crypto e altre informazioni private dal tuo dispositivo.
- cryptocurrency clipper Un programma malevolo che osserva ciò che copi e sostituisce silenziosamente un indirizzo di portafoglio copiato con uno appartenente all'aggressore, così il tuo pagamento va a lui.