Хакеры злоупотребляют Binance Smart Chain для хранения вредоносного кода

Support81

Модератор
В рамках вредоносной кампании EtherHiding, обнаруженной специалистами Guardio Labs два месяца назад, злоумышленники скрывают вредоносный код в смарт-контрактах Binance Smart Chain (BSC).


Злоумышленники, стоящие за этой кампанией, ранее использовали для своих целей взломанные сайты на WordPress и применяли перенаправления на хосты Cloudflare Worker для внедрения вредоносного JavaScript на эти взломанные сайты. Теперь же хакеры переключились на использование блокчейн-технологий, которые обеспечивают им более надежный и незаметный канал для распространения малвари.


Общая схема атаки
«В течение последних двух месяцев, используя огромное количество взломанных сайтов на WordPress, эти злоумышленники вводили пользователей в заблуждение, заставляя их загружать фальшивые вредоносные обновления для браузеров, — рассказывают специалисты Guardio Labs. — Когда первоначальный метод размещения кода на хостах Cloudflare Worker перестал работать, хакеры воспользовались преимуществами децентрализованной, анонимной и публичной природы блокчейна. Эта кампания уже активна, а обнаружить и ликвидировать ее сложнее, чем когда бы то ни было».

Техника EtherHiding, давшая название этой кампании, применяется группировкой ClearFake для распространения кода, который внедряется на взломанные сайты для отображения фальшивых сообщений о необходимости обновления браузера.


По данным Guardio Labs, в основном хакеры атакуют устаревшие и уязвимые сайты под управлением WordPress или используют уже скомпрометированные учетные данные администраторов для внедрения двух тегов скриптов на веб-страницы. Эти скрипты загружают JS-библиотеку Binance Smart Chain (BSC) и извлекают из блокчейна вредоносные скрипты, которые затем внедряются на сайт. Это осуществляется путем создания смарт-контракта с адресом, который контролируют злоумышленники.

JavaScript для подключения к Binance Smart Chain
Код, полученный из BSC, так же внедряется на страницу, чтобы вызывать скачивание полезной нагрузки третьего этапа, на этот раз с управляющего сервера злоумышленников. Адрес этого сервера берется непосредственно из блокчейна, поэтому злоумышленники могут легко и часто менять его для обхода блокировок.

Вредоносный контракт
Полезная нагрузка третьего этапа отображает на сайте окно с фальшивым предупреждением, где пользователя простят обновить браузер (Google Chrome, Microsoft Edge или Mozilla Firefox) для просмотра контента.

Фальшивое предупреждение
Если жертва нажимает на кнопку обновления, ей предлагают загрузить вредоносный исполняемый файл из Dropbox или с другого легитимного хостинга.


Исследователи объясняют, что блокчейн предназначен для запуска децентрализованных приложений и смарт-контрактов, и любой код, размещенный в нем, не поддается удалению. Поэтому размещение кода непосредственно в блокчейне, а не на арендованной инфраструктуре, делает такие атаки практически не поддающимися блокировке.


Когда один из доменов злоумышленников обнаруживают, они просто обновляют цепочку, заменяют вредоносный код и связанные домены, продолжая атаку практически без перерыва. Кроме того, за внесение таких изменений не взимается плата, поэтому хакеры могут злоупотреблять этой системой столько, сколько им нужно.


Также отмечается, что после развертывания смарт-контракта в BSC он работает автономно и не может быть отключен. Даже если адрес уже признан вредоносным, это не предотвращает распространение вредоносного кода.


По словам представителей Guardio Labs, жалоба на такой адрес приводит к тому, что на странице Binance BSC отображается предупреждение для пользователей о недопустимости взаимодействия с этим адресом. Однако посетители взломанных WordPress-сайтов никогда не увидят это предупреждение и ничего не узнают.





«Такой контракт, помеченный как поддельный, вредоносный и так далее, все равно находится в сети и доставляет вредоносную полезную нагрузку», — гласит отчет Guardio Labs.

Исследователи резюмируют, что единственный способ борьбы с этой проблемой — повышение безопасности WordPress-сайтов, включая использование надежных и уникальных паролей для администраторов, своевременное обновление плагинов и удаление неиспользуемых аддонов и аккаунтов.


Компания Sekoia, так же опубликовавшая отчет об активности ClearFake, описывает эту кампанию как «JavaScript-фреймворк, развернутый на взломанных сайтах для доставки дальнейшего вредоносного ПО с использованием drive-by загрузок».


По данным Sekoia, такие атаки обычно приводят к развертыванию загрузчиков малвари IDAT Loader и HijackLoader, которые служат стартовой площадкой для инфостилеров и троянов, включая DanaBot, Lumma, Raccoon, RedLine, Remcos, SystemBC и Vidar.


При этом эксперты считают, что за IDAT Loader и HijackLoader стоят одни и те же люди, а также отмечают сходства тактик ClearFake и SocGholish.
 
Похожие темы
Support81 Snowblind: хакеры злоупотребляют «слепым пятном» в защитной системе Android Новости в сети 0
Admin Интересно Русские хакеры против картошки фри. Как взлом кассы самообслуживания обернулся годом условно. Новости в сети 0
Admin Интересно Хакеры проникли в сеть через видеокамеру и добрались до электростанции. Ироничная реальность современной безопасности. Новости в сети 0
Admin Интересно Хакеры используют письма от GitHub и Jira для кражи данных. Новости в сети 0
Admin Интересно Иранские хакеры атакуют американскую критическую инфраструктуру. Новости в сети 0
Admin Интересно Хакеры взламывают системы раньше, чем выходят патчи. Новости в сети 0
Admin Интересно Хакеры научились отключать защиту компьютеров изнутри ядра. Новости в сети 0
Admin Интересно Иранские хакеры взломали подрядчика израильской армии и получили доступ к данным о военных операциях. Новости в сети 0
Admin Интересно Хакеры похитили сотни миллионов долларов с криптоплатформы Drift. Новости в сети 0
Admin Интересно Хакеры используют уязвимость CVE-2025-55182 для взлома 766 хостов Next.js и кражи учетных данных. Новости в сети 0
Admin Интересно Перевёрнутый экран, отключенная клавиатура и фальшивые уведомления. Хакеры создали вирус, который троллит тебя прямо во время кражи данных. Новости в сети 0
Admin Интересно Хакеры научились прятать вирусы там, где их никто не ищет. Например, в вашем экране блокировки. Новости в сети 0
Admin Интересно Хакеры активно используют уязвимость в устройствах Citrix для кражи паролей. Новости в сети 0
Admin Интересно Хакеры взломали библиотеку Axios и внедрили вредоносный код. Новости в сети 0
Admin Интересно От 14% до 4%: почему мир стал безопаснее, а хакеры — хитрее. Разбор отчета «Касперского». Новости в сети 0
Admin Интересно Хакеры использовали WAV-файл для кражи данных через Python-библиотеку. Новости в сети 0
Admin Интересно Кибербезопасность курильщика. Пока компании медлят с обновлениями, хакеры вовсю пользуются брешью в F5. Новости в сети 0
Admin Интересно Хакеры используют уведомления LinkedIn для кражи учетных данных. Новости в сети 0
Admin Интересно Хакеры взломали госорган в Азии и устроили там соревнование по шпионажу. Новости в сети 0
Admin Интересно Селфи, сигары и ретро-авто. Хакеры выложили личные архивы главы ФБР. Новости в сети 0
Admin Интересно Хакеры действуют терпеливо, месяцами скрываясь в сетях жертв. Новости в сети 0
Admin Интересно Microsoft не успел, а хакеры успели. 0Day в Office помог проникнуть в инфраструктуру Европы. Новости в сети 0
Admin Интересно Хакеры взламывают бизнес-аккаунты TikTok для кражи данных в реальном времени. Новости в сети 0
Admin Интересно Когда антивирус на самом деле вирус. Хакеры придумали изящный способ обмануть Windows. Новости в сети 0
Admin Интересно Хакеры взламывают компании через забытое обновление Quest. Новости в сети 0
Admin Интересно Иранские хакеры используют имена игр для управления вредоносными ботами. Новости в сети 0
Admin Интересно Северокорейские хакеры используют VS Code для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Иранские хакеры используют Telegram для кибератак на диссидентов. Новости в сети 0
Admin Интересно Хакеры используют уязвимость CVE-2025-32975 для захвата систем Quest KACE SMA. Новости в сети 0
Admin Интересно Хакеры используют читы для игр для кражи паролей. Новости в сети 0
Admin Интересно Хакеры используют легальные программы для кражи данных из облачных систем. Новости в сети 0
Admin Интересно Обычный видеозвонок, обычный установщик, обычный бэкдор. Хакеры снова напомнили, что доверять корпоративному серверу — не то же самое, что доверять ве Новости в сети 0
Admin Интересно Хакеры используют IP-KVM устройства для захвата компьютеров в обход защиты. Новости в сети 0
Admin Интересно Хакеры едва не убили пациента, атаковав больницу во время пересадки печени. Новости в сети 0
Admin Интересно Хакеры активно исследуют уязвимости VPN для атак. Новости в сети 0
Admin Интересно Хакеры стали экономнее. Они больше не тратят деньги на скупку ворованных учётных данных. Новости в сети 0
Admin Интересно Хакеры научились обходить главную защиту Windows. Новости в сети 0
Admin Интересно Хакеры переходят на легальные инструменты удаленного управления. Новости в сети 0
Admin Интересно Хакеры Sednit ставят рекорды по скрытности в кибершпионаже. Новости в сети 0
Admin Интересно Хакеры используют ИИ для создания вредоносного ПО Slopoly. Новости в сети 0
Admin Интересно ИИ-хакеры захватывают сети всего за 29 минут. Новости в сети 0
Admin Интересно Китайские хакеры атаковали Катар на фоне Operation Epic Fury. Новости в сети 0
Admin Интересно Хакеры взламывают сайты на WordPress и распространяют вредоносное ПО через поддельные CAPTCHA. Новости в сети 0
Admin Интересно Хакеры используют вредоносное ПО BlackSanta для обхода систем защиты. Новости в сети 0
Admin Интересно Пакистанские хакеры перешли на массовое производство вредоносного кода с помощью ИИ. Новости в сети 0
Admin Интересно Российские хакеры взломали аккаунты Signal и WhatsApp. Новости в сети 0
Admin Интересно Китайские хакеры атакуют критическую инфраструктуру Азии. Новости в сети 0
Admin Интересно Хакеры используют поддельные оповещения о ракетных угрозах для слежки. Новости в сети 0
Admin Интересно Ваш роутер — идеальная мишень. Google объяснил, почему хакеры больше не пытаются ломать браузеры. Новости в сети 0
Admin Интересно Иранские хакеры забыли защитить сервер с данными. Новости в сети 0

Название темы