Ponad 5,4 tys. zhakowanych stron rozprowadza ClickFix z ładunkami ukrytymi w blockchainie - Security Bez Tabu

Ponad 5,4 tys. zhakowanych stron rozprowadza ClickFix z ładunkami ukrytymi w blockchainie

Cybersecurity news

Wprowadzenie do problemu / definicja

Badacze bezpieczeństwa ujawnili szeroko zakrojoną kampanię, w której przestępcy wykorzystują skompromitowane strony internetowe do dystrybucji złośliwych ładunków metodą ClickFix. Szczególnie niepokojący jest fakt, że kolejne etapy infekcji oraz konfiguracja ataku są przechowywane w smart kontraktach blockchaina, co utrudnia ich szybkie zablokowanie i wyłączenie całej infrastruktury.

Takie podejście, określane jako EtherHiding, pokazuje rosnący trend nadużywania technologii zdecentralizowanych w operacjach cyberprzestępczych. Zamiast tradycyjnych serwerów C2 atakujący korzystają z publicznie dostępnej infrastruktury blockchain, dzięki czemu ich kampanie stają się bardziej elastyczne i odporne na działania obrońców.

W skrócie

  • W kampanii zidentyfikowano ponad 5400 zhakowanych stron internetowych.
  • Ofiarami kompromitacji były głównie witryny oparte na WordPressie i PrestaShop.
  • Atak wykorzystuje fałszywe ekrany CAPTCHA i technikę ClickFix, skłaniając użytkownika do uruchomienia polecenia PowerShell.
  • Kolejne etapy infekcji są pobierane z infrastruktury opartej o BNB Smart Chain Testnet.
  • Nowszy wariant kampanii wykorzystuje stager WebRTC, który umożliwia ukryte dostarczanie kodu bez zapisu na dysk.

Kontekst / historia

ClickFix to technika socjotechniczna, w której użytkownik zostaje przekonany do samodzielnego uruchomienia złośliwego polecenia pod pretekstem rozwiązania problemu technicznego, przejścia weryfikacji CAPTCHA lub naprawy błędu przeglądarki. Z punktu widzenia obrony jest to skuteczny model ataku, ponieważ część szkodliwego działania wykonuje sama ofiara.

W analizowanej operacji atakujący połączyli ClickFix z architekturą EtherHiding. Oznacza to, że zainfekowana witryna pełni jedynie rolę pośrednika, natomiast właściwy kod lub konfiguracja są pobierane z blockchaina. Taka konstrukcja pozwala operatorom łatwo aktualizować payloady bez konieczności ponownego modyfikowania każdej przejętej strony, a jednocześnie znacząco utrudnia blokowanie całej kampanii.

Analiza techniczna

Początkowy wektor kompromitacji stron nie został jednoznacznie ustalony. Po przejęciu witryny operatorzy osadzają w niej złośliwy skrypt albo zmodyfikowany komponent, który wykonuje zapytania JSON-RPC do endpointów BSC Testnet i pobiera kolejny etap ataku. W praktyce blockchain staje się odpornym repozytorium dla danych operacyjnych malware.

W klasycznym wariancie użytkownik odwiedzający zainfekowaną stronę widzi fałszywy ekran CAPTCHA lub komunikat sugerujący konieczność wykonania czynności naprawczej. Instrukcja prowadzi ofiarę do otwarcia okna „Uruchamianie” w systemie Windows i wklejenia komendy PowerShell. Po jej wykonaniu następuje pobranie i uruchomienie końcowego ładunku, który może zostać dynamicznie zmieniony po stronie smart kontraktu.

Nowsza odsłona kampanii odchodzi częściowo od klasycznego ClickFix i wykorzystuje stager oparty o WebRTC. Mechanizm zestawia ukryty kanał komunikacji peer-to-peer, a kod JavaScript jest odbierany i wykonywany bezpośrednio w pamięci przeglądarki, z użyciem dynamicznego wstrzykiwania do DOM. Taki model ogranicza artefakty plikowe, przez co utrudnia detekcję rozwiązaniom skupionym głównie na aktywności dyskowej.

Dla zespołów bezpieczeństwa problemem jest również sama natura tej infrastruktury. Zamiast pojedynczego serwera do przejęcia lub zablokowania obrońcy mają do czynienia z publicznymi endpointami RPC oraz logiką osadzoną w smart kontraktach. To wymaga rozszerzenia klasycznych procedur reagowania o monitorowanie połączeń do sieci blockchain i nietypowej aktywności WebRTC.

Konsekwencje / ryzyko

Skala operacji oznacza istotne ryzyko zarówno dla właścicieli stron, jak i dla użytkowników końcowych. Dla administratorów zhakowanych serwisów skutki obejmują utratę reputacji, możliwość dodania domen do list blokad, spadek widoczności w wyszukiwarkach oraz wykorzystanie ich środowisk do dalszej dystrybucji malware.

Dla odwiedzających główne zagrożenie stanowi uruchomienie złośliwego polecenia we własnym systemie. W zależności od dostarczonego ładunku końcowego może to prowadzić do kradzieży danych uwierzytelniających, instalacji infostealerów, uzyskania zdalnego dostępu lub przygotowania gruntu pod kolejne etapy kompromitacji.

Ryzyko operacyjne dodatkowo zwiększa możliwość szybkiej zmiany payloadu. Jeśli obrońcy przygotują sygnatury dla jednego wariantu, operatorzy mogą w krótkim czasie podmienić stager, rodzinę malware albo sposób komunikacji, podnosząc koszty wykrywania i reagowania po stronie SOC.

Rekomendacje

Organizacje powinny traktować tę kampanię jako połączenie kompromitacji aplikacji webowych, socjotechniki i nowoczesnej infrastruktury C2. Skuteczna obrona wymaga działań wielowarstwowych.

  • Regularnie aktualizować WordPress, PrestaShop oraz wszystkie wtyczki, moduły i motywy.
  • Monitorować integralność plików i analizować logi pod kątem nieautoryzowanych zmian w skryptach JavaScript.
  • Ograniczać możliwość uruchamiania PowerShell i interpreterów skryptowych tam, gdzie nie są potrzebne biznesowo.
  • Wdrożyć application control, rejestrowanie poleceń PowerShell oraz alertowanie na nietypowe relacje parent-child process między przeglądarką a interpreterami.
  • Filtrować lub blokować endpointy BSC Testnet RPC, jeśli organizacja nie korzysta z nich operacyjnie.
  • Monitorować nietypowy ruch UDP i użycie WebRTC poza standardowymi scenariuszami komunikacyjnymi.
  • Szkolić użytkowników, że prawidłowe strony internetowe nie wymagają kopiowania poleceń do okna „Uruchamianie” w celu przejścia CAPTCHA lub naprawy błędu.

Podsumowanie

Opisana kampania pokazuje, że współczesne operacje malware coraz częściej łączą kompromitację popularnych CMS-ów, skuteczną socjotechnikę i odporną na zakłócenia infrastrukturę opartą o blockchain. Ponad 5,4 tys. przejętych stron i aktywność setek z nich każdego dnia wskazują na dobrze zautomatyzowaną oraz elastyczną operację.

Najważniejszy wniosek dla obrońców jest jasny: tradycyjne zabezpieczenia webowe i endpointowe nie wystarczą, jeśli organizacja nie monitoruje także nadużyć związanych z blockchain RPC, wykonywaniem poleceń przez użytkowników oraz pamięciowym uruchamianiem kodu w przeglądarce.

Źródła

  1. BleepingComputer — https://www.bleepingcomputer.com/news/security/over-5-400-hacked-sites-serve-clickfix-payloads-stored-on-the-blockchain/
  2. Netskope — Malware on the Blockchain: An Ongoing Campaign’s New WebRTC Twist — https://www.netskope.com/fr/blog/malware-on-the-blockchain-an-ongoing-campaigns-new-webrtc-twist
  3. HHS Sector Alert — ClickFix Attacks Sector Alert — https://www.hhs.gov/sites/default/files/clickfix-attacks-sector-alert-tlpclear.pdf