Admin
Администратор
Киберпреступники запустили масштабную операцию с использованием более 5400 взломанных сайтов малого бизнеса для распространения вредоносных нагрузок ClickFix. Особенностью атаки является хранение вредоносного кода в смарт-контрактах на блокчейне BNB Smart Chain. Большинство скомпрометированных сайтов работают на платформах WordPress и PrestaShop, хотя точный метод первоначального взлома остаётся неизвестным. Злоумышленники внедряют скрипт, который загружает следующий этап атаки из смарт-контракта в тестовой сети BSC, используя технику EtherHiding. Исследователи из Netskope отмечают, что тестовая сеть BSC, предназначенная для разработчиков, функционирует аналогично основной сети, но доступна бесплатно, что делает её привлекательной для злоумышленников. Техника EtherHiding позволяет хранить вредоносный код или конфигурационные данные в блокчейне, создавая устойчивую инфраструктуру, которую сложно заблокировать. В ходе атаки жертвам показывается фальшивая CAPTCHA с инструкциями открыть диалоговое окно Windows Run и вставить команду PowerShell, что приводит к загрузке и выполнению финальной вредоносной нагрузки. Преступники могут в любой момент изменить содержимое смарт-контракта, обновляя вредоносный код. Позже в кампании ClickFix был заменён на WebRTC data-channel stager, который устанавливает зашифрованный канал связи с атакующими. Ежедневно в операции задействуется более 300 заражённых сайтов, причём их количество постоянно растёт с весны этого года. Исследователи рекомендуют заблокировать пул RPC-эндпоинтов тестовой сети BSC и мониторить нестандартный UDP-трафик, связанный с WebRTC.