Radar AI Avatar Transparent

קמפיין ClickFix מפיץ נוזקות דרך למעלה מ-5,400 אתרים באמצעות חוזים חכמים בבלוקצ'יין

קמפיין תקיפה נרחב מנצל למעלה מ-5,400 אתרי אינטרנט פרוצים כדי להפיץ נוזקות באמצעות טכניקה בשם EtherHiding — הסתרת קוד זדוני בתוך חוזה חכם על שרשרת הבלוקצ'יין BNB Smart Chain. השילוב עם שיטת ההנדסה החברתית המוכרת ClickFix הופך את שרשרת ההדבקה לעמידה במיוחד בפני הסרה, מכיוון שהתוקפים יכולים לעדכן את הקוד הזדוני מבלי לגעת באתרים הפרוצים עצמם.

איור קונספטואלי של שרשרת בלוקצ'יין מתמזגת עם מנעול שבור

הפרטים

רוב האתרים הפרוצים בנויים על WordPress ו-PrestaShop, ורובם שייכים לעסקים קטנים שכנראה לא היו מודעים לפריצה. קוד JavaScript שהוזרק לאתרים מציג למבקרים חלון CAPTCHA מזויף שמנחה אותם לפתוח את תיבת ההרצה של Windows (Run), להדביק טקסט שכבר הועתק ללוח שלהם וללחוץ Enter — פעולה שמריצה בפועל פקודת PowerShell זדונית. הקוד המורץ בפועל אינו שוכן על שרת של התוקף אלא נשלף מחוזה חכם על BNB Smart Chain, כך שגם אם האתר הפרוץ מנוקה מהסקריפט המזריק, ניתן עדיין לעדכן את הפעולה הזדונית דרך שינוי החוזה עצמו בלבד.

לפי מיקרוסופט וחוקרי אבטחה נוספים, הקמפיין פעיל לפחות מאז אביב 2025 ונמצא במגמת גידול — באוגוסט 2026 נרשמו עד 536 אתרים ביום שיצרו קשר עם התשתית הזדונית. בגרסה מתקדמת יותר שזוהתה לאחרונה, התוקפים מחליפים את שלב ה-ClickFix בערוץ תקשורת מוצפן מבוסס WebRTC שמריץ קוד ישירות בזיכרון הדפדפן, בלי להשאיר עקבות על הדיסק.

נקודות לשים לב

  • לעולם אל תפעלו לפי הנחיה באתר שמבקשת מכם לפתוח את תיבת ההרצה (Run) של Windows ולהדביק טקסט — זו תבנית תקיפה מוכרת (ClickFix) ואין לה שום שימוש לגיטימי.
  • ארגונים יכולים לחסום גישה לנקודות קצה של BNB Smart Chain Testnet ברמת ה-DNS או הפרוקסי כדי לשבש את שרשרת ההדבקה, גם בלי לזהות מראש את האתר הפרוץ הספציפי.
  • מכיוון שהקוד הזדוני נשלף מחוזה חכם ולא מאוחסן באתר הפרוץ עצמו, ניקוי האתר בלבד לא בהכרח עוצר את הקמפיין — יש לוודא הסרה מלאה של סקריפט ההזרקה.
  • הגרסה החדשה מבוססת WebRTC פועלת בזיכרון בלבד וקשה יותר לזיהוי; כדאי שצוותי אבטחה יעקבו אחר תעבורת UDP/WebRTC חריגה שאינה קשורה לשירותי ועידת וידאו מוכרים.
  • בעלי אתרי WordPress ו-PrestaShop מומלץ לבדוק תוספים וערכות עיצוב לא מעודכנים, ולסרוק אחר קוד JavaScript לא מוכר שהוזרק לדפי האתר.

מקורות: BleepingComputer · Netskope Threat Labs

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-