Radar AI Avatar Transparent

קמפיין ClickFix מפיץ נוזקת ChainScript חדשה המנהלת תקיפה דרך בלוקצ'יין

חוקרים חשפו נוזקת גישה מרחוק (RAT) חדשה בשם ChainScript, המופצת בקמפייני ClickFix נגד משתמשי Windows ו-macOS במדינות רבות, כולל ארה"ב, בריטניה, גרמניה ויפן. החידוש המדאיג בנוזקה הוא שהיא משתמשת בחוזה חכם על בלוקצ'יין Polygon כדי לאתר את תשתית התקיפה שלה, מה שמאפשר לתוקפים להחליף שרתי פיקוד ושליטה (C2) בלי לעדכן את הנוזקה עצמה.

איור קונספטואלי של רשת שרשראות דיגיטליות מחוברות למנעול סדוק

הפרטים

על פי מחקר של קבוצת Blackpoint Adversary Pursuit Group, הקמפיין משתמש בטכניקת ClickFix המוכרת: דפי אינטרנט מזויפים משכנעים משתמשים להוריד ולהתקין קובץ שמתחזה לתוכנה לגיטימית כמו Spotify, Zoom או Microsoft Teams. קובץ ה-MSI מתקין בפועל סביבת הרצה של Node.js ומריץ סקריפט PowerShell שמפיל רכיבים תחת %LOCALAPPDATA%, ולבסוף מפעיל סוכן JavaScript שמתחבר לתשתית התקיפה דרך WebSockets.

הייחוד של ChainScript הוא שהוא לא מקודד את כתובת שרת ה-C2 ישירות בתוך הקוד, אלא שולף אותה מחוזה חכם על רשת Polygon — טכניקה בסגנון EtherHiding שכבר נצפתה אצל תוקפים אחרים. כך התוקפים יכולים לסובב את תשתית התקיפה באופן דינמי בלי להפיץ גרסה חדשה של הנוזקה. לאחר ההתקנה, הנוזקה מעניקה שליטה מרחוק מלאה: הרצת פקודות CMD ו-PowerShell, צילומי מסך, איתור ארנקי קריפטו בדסקטופ ובתוספי דפדפן, והרצת קוד JavaScript מרחוק.

נקודות לשים לב

  • אל תריץ פקודות PowerShell או CMD שאתר אינטרנט מבקש ממך להעתיק ולהדביק כדי "לתקן" בעיה או "לאמת" שאתה לא רובוט — זו טכניקת ClickFix הקלאסית, ואין תוכנה לגיטימית שדורשת זאת.
  • בדוק תהליכי הפעלה חדשים ב-Task Scheduler ובמפתחות Registry Run, במיוחד תהליכי Node.js שרצים מתיקיות תחת %LOCALAPPDATA% ולא הותקנו על ידך.
  • מכיוון שכתובת ה-C2 נשלפת מבלוקצ'יין ומתחלפת דינמית, חסימת רשימת דומיינים או כתובות IP בודדות לא תספיק — התבסס על זיהוי התנהגותי של חיבורי WebSocket יוצאים בלתי מוסברים מתהליכי Node.js לא מוכרים.
  • משתמשים המחזיקים ארנקי קריפטו (אפליקציית דסקטופ או תוסף דפדפן) נמצאים בסיכון מוגבר, שכן הנוזקה סורקת אותם באופן ייעודי.
  • הדריכו עובדים להוריד תוכנה רק מהאתר הרשמי של היצרן ולא מקישורים בפרסומות, בתוצאות חיפוש ממומנות או בהודעות שמגיעות מרשתות חברתיות.

מקורות: Blackpoint Cyber · The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-