ClickFix joshjet ofrojnë ChainScript RAT duke përdorur Polygon C2

ClickFix joshjet ofrojnë ChainScript RAT duke përdorur Polygon C2

ChainScript, një trojan i ri për akses në distancë i përhapur nga joshjet ClickFix, i gjen serverat e kontrollit përmes një kontrate inteligjente Polygon, raporton Blackpoint.

Studiuesit e sigurisë në Blackpoint's Adversary Pursuit Group (APG) kanë dokumentuar një trojan për akses në distancë (RAT) të paparë më parë, një program që i jep një sulmuesi kontroll të vazhdueshëm mbi kompjuterin e dikujt tjetër, të cilin studiuesit e quajnë ChainScript dhe që shpërndahet përmes joshjeve ClickFix. ClickFix është një mashtrim në të cilin një faqe interneti pretendon se diçka është prishur dhe fton vizitorin të kopjojë një "rregullim" të vogël, shpesh një komandë për t'u ngjitur në një terminal, e cila në realitet instalon kod keqdashës. Ajo që dallon këtë familje është mënyra se si i lokalizon serverat që e kontrollojnë: në vend që të përdorë një adresë fikse interneti, ChainScript mbështetet në një kontratë inteligjente në blockchain Polygon, një program i vogël që ekzekutohet në atë rrjet, duke vepruar si një zgjidhës i jashtëm për infrastrukturën e tij komanduese dhe kontrolluese (C2). C2 është termi për serverat që një sulmues përdor për të dërguar udhëzime në makineritë e infektuara dhe për të mbledhur të dhëna mbrapsht.

Sipas Blackpoint, gjetjet e të cilit u publikuan nga studiuesit Sam Decker, Andi Ursry dhe Nevan Beal, ChainScript është shfaqur nën disa emra ndërtimi, duke përfshirë ComponentTask33, UpdateDigital, HostShared dhe OrchidViolet66, ndërsa paraqitet si softuer Spotify, Zoom Workplace dhe Microsoft Teams. Zinxhiri i sulmit fillon me një joshje ClickFix që çon në shkarkimin dhe ekzekutimin e një instaluesi keqdashës për Windows përmes msiexec.exe, komponenti standard i Windows që instalon paketat .msi. Instaluesi i përshkruar në analizë, ComponentTask33-4d14e6ac.msi, është maskuar si Spotify. Ai vendos runtime-in Node.js, një program që lejon kodin JavaScript të ekzekutohet jashtë një shfletuesi, dhe nis agjentin JavaScript ChainScript përmes fazave të fshehura PowerShell dhe VBScript. PowerShell është motori i skriptimit i integruar në Windows, dhe VBScript është një gjuhë tjetër skriptimi që Windows kupton. Skripti PowerShell hedh runtime-in, kodin burimor të agjentit, konfigurimin e tij dhe binarë të tjerë ndihmës në disa dosje me emra që duken si të Microsoft-it brenda dosjes %LOCALAPPDATA%, një zonë ruajtjeje për çdo përdorues në Windows. VBScript shërben si nisësi kryesor për trojanin.

Blackpoint thotë se agjenti në punë vendos qëndrueshmëri në nivel përdoruesi, që do të thotë se organizohet të nisë përsëri pas një rindezjeje, duke krijuar një detyrë të planifikuar, me një çelës Registry Run si metodë rezervë. Pasi është në punë, ChainScript lidhet me serverin e tij C2 përmes WebSockets, një lidhje që qëndron e hapur në mënyrë që të dyja palët të shkëmbejnë mesazhe në çdo moment, dhe merr detyra shtesë, të cilat i japin operatorit kontroll të drejtpërdrejtë mbi sistemin e komprometuar. Komandat e mbështetura përfshijnë akses interaktiv në CMD dhe PowerShell, operacione me skedarë, kapjen e pamjeve të ekranit, vendosjen e ngarkesave, numërimin e portofolave të kriptomonedhave në aplikacionet e desktopit dhe shtesat e shfletuesit, dhe ekzekutimin në distancë të JavaScript. Të njëjtat komanda gjithashtu i lejojnë trojanit të përditësojë veten dhe të heqë qëndrueshmërinë e tij.

Në vlerësimin e tij, Blackpoint i kornizon këto gjetje si një ilustrim se si aktorët e kërcënimit po adoptojnë gjithnjë e më shumë infrastrukturë fleksibël dhe të decentralizuar për t'i rezistuar përpjekjeve për çmontim dhe për t'i mbajtur operacionet në punë pa ndërprerje. Kompania e përshkruan teknikën si pjesë të një modeli në zhvillim në të cilin malware-i përdor kornizat e zhvillimit së bashku me zbulimin e C2 të bazuar në blockchain për të mundësuar rrotullimin e infrastrukturës dhe për të ndërlikuar zbulimin tradicional bazuar në treguesit e njohur. Për shkak se zbulimi i backend-it është i ndarë nga malware-i vetë dhe kontrata Polygon funksionon si një zgjidhës i jashtëm, shpjegon Blackpoint, një operator mund t'i ridrejtojë hostet tashmë të infektuara në infrastrukturë të re duke mbajtur të njëjtin implant dhe të njëjtën rutinë rilidhjeje. Teknika përshkruhet si e stilit EtherHiding, duke jehuar familje të tjera malware-i të parë në muajt e fundit.

Zbulimi vjen së bashku me një rast tjetër ClickFix në të cilin sulmuesit morën kontrollin e llogarisë zyrtare Reddit të HBO Max, u/hbomax, dhe e abuzuan atë për të shtyrë reklama keqdashëse që nisën sulme ClickFix kundër pajisjeve Windows dhe macOS për të instaluar malware vjedhës informacioni. Hudson Rock dhe ADAMnetworks, të cilët e ndoqën aktivitetin nën emrin PasteSwitch, thonë se nuk dihet se si u shkel llogaria, as sa njerëz klikuan në reklamat e rreme dhe sa u komprometuan si rezultat. Në macOS, PasteSwitch dërgoi MacSync, Atomic macOS Stealer (AMOS) dhe aplikacione të rreme për portofolë kriptomonedhash të ndërtuara për të vjedhur frazat e rikuperimit, fjalët që rikthejnë aksesin në një portofol kripto. Në Windows, ai shpërndau Amatera Stealer dhe clipper-ë kriptomonedhash si AnimateClipper dhe ZigClipper. Një clipper është një program që vëzhgon atë që kopjon viktima dhe në heshtje zëvendëson një adresë portofoli të kopjuar me një të kontrolluar nga sulmuesi. Llogaria e verifikuar e Reddit shërbeu 108 reklama keqdashëse gjatë një periudhe 48-orëshe në mesin e shtatorit 2026.

Të dhënat e ndara nga Seqrite Labs tregojnë infeksione MacSync të përqendruara në Shtetet e Bashkuara, të ndjekura nga Mbretëria e Bashkuar, Gjermania, Japonia, Kanadaja, Franca, Singapori, Australia, India dhe Holanda. Studiuesi Chandra Kant Bauri tha se fushatat synojnë kryesisht rajonet me përdorim të gjerë të macOS në ndërmarrje, sektorët e teknologjisë dhe zhvillimit të softuerit, dhe komunitetet aktive të kriptomonedhave ose Web3. Hudson Rock vuri në dukje se sulmuesit përdorën materiale shumë të rafinuara për të ndërtuar besim, dhe se duke rrëmbyer një llogari korporative të verifikuar ata anashkaluan skepticizmin fillestar që shumë përdorues e zbatojnë ndaj reklamave në internet.

Një fushatë e tretë ClickFix e raportuar nga Cato Networks përdor një shkarkim të rremë të Codex që shfaqet në rezultatet e kërkimit dhe i çon përdoruesit në faqe të rreme Google Sites, ku përdoruesit e macOS mashtrohen të ngjitin një komandë keqdashëse në Terminal, duke rezultuar në ekzekutimin e Atomic Stealer. Vizitorët në pajisje jo-Mac shfaqin një faqe joshëse të padëmshme në vend të kësaj, kështu që kurthi mbetet i fshehur nga kushdo, pajisja e të cilit nuk përputhet me objektivin. Cato Networks e përshkruan komandën e kopjuar në Terminal si fazën e parë: ajo merr një ngarkues skripti shell që përmban një blob të ngulitur, i cili dekodohet dhe ekzekutohet me eval për të prodhuar një skript shell të fazës së dytë, dhe ajo fazë e dytë regjistron ekzekutimin dhe merr ngarkesën përfundimtare të fazës së tretë Mach-O, formatin e ekzekutueshëm të përdorur në macOS. Cato e vendos këtë aktivitet në një model më të gjerë sulmesh që abuzojnë me shërbime të besuara dhe biseda të përbashkëta me modele të mëdha gjuhësore për të shërbyer udhëzime të rreme instalimi duke shmangur paralajmërimet e shfletuesit, inspektimin e URL-ve dhe heuristikat e Safe Browsing.

Në një raport të publikuar muajin e kaluar, Microsoft tha se vëzhgoi një fushatë ClickFix për macOS që përhapte MacSync dhe Atomic Stealer përmes një grupi prej jo më pak se 250 domeneve të ngjashme. Microsoft tha se fushata evoluoi nga shërbimi i gjerë i joshjeve ClickFix në përdorimin e një porte për gjurmimin e gishtërinjve të shfletuesit në anën e serverit, një kontroll që inspekton shfletuesin e vizitorit përpara se të vendosë se çfarë të shfaqë, kështu që joshja shfaqet kryesisht për vizitorët, mjedisi i të cilëve duket në përputhje me një shfletues të vërtetë macOS. Ky maskim kufizon dukshmërinë për crawler-ët, sandbox-et dhe disa rrjedha pune të analizës së automatizuar, gjë që është pikërisht arsyeja pse joshjet e këtij lloji mund të mbeten gjallë për një kohë përpara se dikush t'i dokumentojë ato.

Për pronarët e faqeve të internetit dhe ekipet e IT-së, fija e përbashkët nëpër këto histori është se pika e hyrjes rrallë është një e metë softuerike në një server. Është një person, në një laptop, që bindet nga një faqe bindëse, një reklamë e rrëmbyer ose një shkarkim i rremë për të ekzekutuar diçka vetë. Kjo i bën shtresat e zakonshme të denja për vëmendje: të dish se cilat domene pajisjet e organizatës tuaj lejohen të arrijnë, të mbash shfletuesit dhe sistemet operative të përditësuara, dhe t'u thuash stafit qartë se asnjë shitës legjitim nuk do t'u kërkojë atyre të ngjitin një komandë në një terminal për të instaluar një përditësim. AEU DNS është shërbimi ynë privat dhe i sigurt DNS, dhe kontrolli i zgjidhësit, shërbimi që kthen një emër faqeje interneti në një adresë, është një nga vendet e pakta ku një biznes ende mund të shohë dhe të drejtojë se cilat destinacione po synojnë përdoruesit e tij përpara se të klikohet ndonjë gjë.

Të gjitha detajet teknike këtu vijnë nga puna e Blackpoint's Adversary Pursuit Group, Hudson Rock, ADAMnetworks, Seqrite Labs, Cato Networks dhe Microsoft. Kur ato organizata deklarojnë se diçka është e panjohur, duke përfshirë se si u komprometua llogaria e Reddit dhe sa viktima kishte, ajo pasiguri mbetet e hapur, dhe kushdo i prekur duhet ta trajtojë atë si një hetim në vazhdim dhe jo si një çështje të mbyllur.

Si të Mbroheni

  1. Asnjëherë mos kopjo një komandë nga një faqe interneti ose një reklamë online dhe mos e ngjit atë në Terminal, PowerShell ose kutinë Run të Windows, edhe nëse faqja thotë se kompjuteri juaj ka një problem që duhet rregulluar në këtë mënyrë.
  2. Shkarko instaluesit vetëm duke shkruar vetë adresën e faqes zyrtare të internetit, dhe shmang klikimin e rezultateve të sponsorizuara të kërkimit ose reklamave, sepse disa nga këto sulme përdorën reklama të paguara dhe faqe të rreme shkarki
  3. Aktivizo vërtetimin me dy faktorë për emailin dhe çdo llogari të mediave sociale, në mënyrë që një fjalëkalim i vjedhur i vetëm të mos mjaftojë që dikush të marrë kontrollin e një llogarie dhe të postojë në emrin tënd.
  4. Kontrollo listën e programeve të instaluara dhe programet që nisen automatikisht në kompjuterin tënd, dhe hiq çdo gjë që nuk e njeh, veçanërisht zërat që pretendojnë se janë Spotify, Zoom ose Microsoft Teams.
  5. Nëse mban kriptomonedha, shkruaj frazën e rikuperimit të portofolit në letër dhe mbaje jashtë linje, dhe mos e shkruaj kurrë në një faqe interneti, një bisedë ose një aplikacion që e kërkon atë.
  6. Mbaj Windows, macOS dhe shfletuesin të vendosur për përditësim automatik, dhe rindiz pajisjen kur të kërkojë, në mënyrë që dobësitë e njohura të rregullohen pa pasur nevojë të kujtohesh.

Termat e Shpjeguar

  • ClickFix Një mashtrim ku një faqe interneti pretendon se diçka është prishur dhe të thotë të kopjosh dhe ngjitësh një komandë për ta rregulluar, por komanda në të vërtetë instalon softuer të dëmshëm.
  • remote access trojan (RAT) Një program që i jep fshehurazi një sulmuesi kontroll të vazhdueshëm mbi kompjuterin tënd, duke i lejuar të ekzekutojë komanda, të marrë pamje ekrani ose të kopjojë skedarë.
  • command-and-control (C2) Serverat që një sulmues përdor për të dërguar urdhra në një kompjuter të infektuar dhe për të marrë mbrapsht informacione të vjedhura.
  • WebSocket Një lidhje që mbetet e hapur midis dy kompjuterave në mënyrë që ata të shkëmbejnë mesazhe menjëherë në të dy drejtimet, në vend që të kërkojnë dhe përgjigjen një kërkesë në një kohë.
  • smart contract Një program i vogël që jeton në një rrjet blockchain dhe ekzekutohet automatikisht, i cili në këtë rast përdoret për të gjetur se ku ndodhen aktualisht serverat e sulmuesve.
  • Node.js Një program falas që lejon kodin JavaScript të ekzekutohet në një kompjuter jashtë një shfletuesi interneti, të cilin sulmuesit e përdorën për të nisur kodin e tyre të dëmshëm.
  • infostealer Një lloj programi keqdashës, qëllimi i të cilit është të mbledhë dhe të dërgojë fjalëkalime, të dhëna të ruajtura të shfletuesit, portofolë kripto dhe informacione të tjera private nga pajisja juaj.
  • cryptocurrency clipper Një program keqdashës që vëzhgon atë që kopjon dhe zëvendëson në heshtje një adresë portofoli të kopjuar me një që i përket sulmuesit, kështu që pagesa juaj shkon tek ata.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar