5400 взломанных сайтов раздают ClickFix-нагрузку с блокчейна BNB

· Безопасность
Крупная киберпреступная кампания использует тысячи скомпрометированных сайтов малого бизнеса, чтобы доставлять вредоносный код, спрятанный в смарт-контрактах тестовой сети BNB Smart Chain.

cover.svg

Исследователи облачной платформы Netskope описали масштабную операцию, в которой злоумышленники раздают вредоносную нагрузку через смарт-контракты в блокчейне. За последние месяцы специалисты насчитали более 5400 взломанных сайтов — в большинстве своём построенных на WordPress и PrestaShop.

Блокчейн как несносимый хостинг

Способ первоначального взлома остаётся неизвестным, но в код каждого сайта внедрён скрипт, который подтягивает следующую стадию нагрузки из смарт-контракта на тестовой сети BSC. Эта техника получила название EtherHiding. Тестовая сеть BNB Smart Chain предназначена для разработчиков и работает почти как основная, но пользоваться ею можно бесплатно. Хранение вредоносного кода в блокчейне даёт атакующим устойчивую инфраструктуру, которую крайне трудно вывести из строя, а сама нагрузка при этом может быть изменена в любой момент.

От фальшивой CAPTCHA до скрытого канала

В цепочке доставки, которую наблюдали в Netskope, скрипт показывает приманку ClickFix: посетителю демонстрируют поддельную CAPTCHA и предлагают открыть диалог «Выполнить» в Windows и вставить туда команду PowerShell. Стоит это сделать — и на машину загружается и запускается финальная нагрузка.

Позже в ходе кампании атакующие заменили нагрузку в смарт-контракте на стейджер, использующий канал данных WebRTC. По описанию исследователей, скрипт создаёт одноранговое соединение и канал данных, формирует стандартное WebRTC-предложение, но вместо того чтобы отправить его куда-либо и ждать ответа, сам же дописывает ответ и подставляет его обратно. Настоящего рукопожатия не происходит, но канал к злоумышленнику всё равно открывается. Стейджер получает JavaScript-код с зашитого адреса управляющего сервера, буферизует его и выполняет прямо в памяти браузера, добавляя в DOM и не сохраняя на диск.

Масштаб растёт

По данным Netskope, операция задействует более 300 заражённых сайтов ежедневно. С весны число скомпрометированных ресурсов, обращающихся к тестовым RPC-эндпоинтам BSC, постоянно росло: в августе к ним обращались почти 400 сайтов в день, а исторический пик составил 536.

Защитникам рекомендуют блокировать весь пул тестовых RPC-эндпоинтов BSC и отслеживать нехарактерный для веба UDP-трафик, связанный с WebRTC.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.