5400 взломанных сайтов раздают ClickFix-нагрузку с блокчейна BNB
Исследователи облачной платформы Netskope описали масштабную операцию, в которой злоумышленники раздают вредоносную нагрузку через смарт-контракты в блокчейне. За последние месяцы специалисты насчитали более 5400 взломанных сайтов — в большинстве своём построенных на WordPress и PrestaShop.
Блокчейн как несносимый хостинг
Способ первоначального взлома остаётся неизвестным, но в код каждого сайта внедрён скрипт, который подтягивает следующую стадию нагрузки из смарт-контракта на тестовой сети BSC. Эта техника получила название EtherHiding. Тестовая сеть BNB Smart Chain предназначена для разработчиков и работает почти как основная, но пользоваться ею можно бесплатно. Хранение вредоносного кода в блокчейне даёт атакующим устойчивую инфраструктуру, которую крайне трудно вывести из строя, а сама нагрузка при этом может быть изменена в любой момент.
От фальшивой CAPTCHA до скрытого канала
В цепочке доставки, которую наблюдали в Netskope, скрипт показывает приманку ClickFix: посетителю демонстрируют поддельную CAPTCHA и предлагают открыть диалог «Выполнить» в Windows и вставить туда команду PowerShell. Стоит это сделать — и на машину загружается и запускается финальная нагрузка.
Позже в ходе кампании атакующие заменили нагрузку в смарт-контракте на стейджер, использующий канал данных WebRTC. По описанию исследователей, скрипт создаёт одноранговое соединение и канал данных, формирует стандартное WebRTC-предложение, но вместо того чтобы отправить его куда-либо и ждать ответа, сам же дописывает ответ и подставляет его обратно. Настоящего рукопожатия не происходит, но канал к злоумышленнику всё равно открывается. Стейджер получает JavaScript-код с зашитого адреса управляющего сервера, буферизует его и выполняет прямо в памяти браузера, добавляя в DOM и не сохраняя на диск.
Масштаб растёт
По данным Netskope, операция задействует более 300 заражённых сайтов ежедневно. С весны число скомпрометированных ресурсов, обращающихся к тестовым RPC-эндпоинтам BSC, постоянно росло: в августе к ним обращались почти 400 сайтов в день, а исторический пик составил 536.
Защитникам рекомендуют блокировать весь пул тестовых RPC-эндпоинтов BSC и отслеживать нехарактерный для веба UDP-трафик, связанный с WebRTC.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.