Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

ClickFix мамки го испорачуваат ChainScript RAT, користејќи Polygon за менување на C2 инфраструктурата

Актерите на закани користат мамки слични на ClickFix за испорака на досега недокументиран Remote Access Trojan (RAT), наречен ChainScript.

„ChainScript се појавува под повеќе имиња на build-ови, вклучувајќи ги ComponentTask33, UpdateDigital, HostShared и OrchidViolet66, додека се претставува како софтвер за Spotify, Zoom Workplace и Microsoft Teams“, изјавија истражувачите од Blackpoint Adversary Pursuit Group (APG), Sam Decker, Andi Ursry и Nevan Beal.

Како и многу други семејства на малициозен софтвер забележани во последните месеци, ChainScript користи техника за откривање на command-and-control (C2) инфраструктура слична на EtherHiding, која користи Polygon smart contract за да ја пронајде активната WebSocket инфраструктура.

ChainScript е целосно опремен RAT кој му овозможува на операторот широк далечински пристап, вклучувајќи интерактивен CMD и PowerShell, операции со датотеки, правење снимки од екранот, испорака на payload-и, пребарување на крипто-новчаници (и десктоп апликации и екстензии за прелистувачи) и далечинско извршување на JavaScript.

Почетната точка на синџирот на нападот е ClickFix мамка, која води до преземање и извршување на злонамерен Windows installer преку msiexec.exe.

Инсталерот (ComponentTask33-4d14e6ac.msi), кој се претставува како Spotify, го инсталира Node.js runtime и го активира ChainScript JavaScript агентот преку скриени PowerShell и VBScript фази.

PowerShell скриптата поставува различни компоненти — runtime, изворниот код на агентот, конфигурацијата и други помошни бинарни датотеки — во различни патеки што изгледаат како Microsoft директориуми во папката %LOCALAPPDATA%.

VBScript служи како главен стартер за ChainScript.

Активниот агент потоа воспоставува перзистентност на ниво на корисник преку Scheduled Task, со Registry Run key како резервна опција.

При извршување, ChainScript се поврзува со C2 серверот преку WebSockets и презема дополнителни инструкции, со што актерот на заканата добива директна контрола врз компромитираниот систем.

Поддржаните команди исто така му овозможуваат самиот да се ажурира и да ја отстрани воспоставената перзистентност.

Наодите покажуваат како актерите на закани сè повеќе усвојуваат флексибилна децентрализирана инфраструктура како начин за спротивставување на напорите за исклучување на нивната инфраструктура и за обезбедување непрекинато функционирање.

„ChainScript претставува нов тренд на малициозен софтвер кој користи развојни framework-и и blockchain-базирано откривање на C2 за да овозможи менување на инфраструктурата и да го отежне традиционалното откривање базирано на индикатори“, соопшти Blackpoint.

„Со одвојување на откривањето на backend инфраструктурата од самиот малициозен софтвер и со користење на Polygon contract како надворешен resolver, операторот може да ги пренасочи заразените уреди кон нова инфраструктура, додека го задржува истиот implant и процесот на повторно поврзување.“

ClickFix – начин корисниците на Mac и Windows сами да ги заразат своите уреди

Ова откритие доаѓа во момент кога актерите на закани компромитирале официјален Reddit профил на HBO Max („u/hbomax“) и го злоупотребиле за објавување злонамерни реклами кои активирале ClickFix напади со цел да заразат Windows и macOS уреди со малициозен софтвер за крадење информации.

Активноста е наречена PasteSwitch од страна на Hudson Rock и ADAMnetworks.

Не е познато како бил компромитиран профилот и колку луѓе кликнале на овие лажни реклами, ниту колку од нив биле компромитирани како резултат на тоа.

На macOS, PasteSwitch е забележан како испорачува MacSync, Atomic macOS Stealer (AMOS) и лажни апликации за криптовалутни паричници дизајнирани да крадат recovery phrases.

Windows варијантата, од друга страна, дистрибуира Amatera Stealer и крипто-клипери како AnimateClipper и ZigClipper.

Вкупно, верификуваниот Reddit профил прикажал 108 злонамерни реклами во период од 48 часа, во средината на септември 2026 година.

Според податоците споделени од Seqrite Labs, инфекциите со MacSync биле најконцентрирани во САД, а потоа следеле Обединетото Кралство, Германија, Јапонија, Канада, Франција, Сингапур, Австралија, Индија и Холандија.

„Кампањите со MacSync првенствено ги таргетираат регионите со широко распространета употреба на macOS во претпријатијата, секторите за технологија и развој на софтвер, како и активните крипто и Web3 заедници“, изјави истражувачот Chandra Kant Bauri.

„Актерите на закани користеа визуелно и професионално изработени материјали за да воспостават доверба пред да го испорачаат злонамерниот payload“, соопшти Hudson Rock.

„Со преземање контрола врз верификуван корпоративен профил, тие го заобиколија првичното сомневање што многу корисници го имаат кон интернет рекламите.“

Наодите се совпаѓаат со уште една ClickFix кампања, која користи лажно искуство за преземање на Codex, прикажано преку резултати од пребарување, за да ги насочи корисниците кон лажни Google Sites страници и да ги измами корисниците на macOS да внесат злонамерна команда во Terminal, што резултира со извршување на Atomic Stealer.

Посетителите кои користат уреди што не се Mac добиваат безопасна лажна страница.

„Копираната Terminal команда прво презема shell-script loader: првата фаза“, соопшти Cato Networks.

„Овој loader содржи вграден blob кој го декодира и извршува со eval, со што се создава shell скриптата од втората фаза.

Втората фаза потоа го евидентира извршувањето и го презема конечниот Mach-O payload од третата фаза.“

Компанијата за сајбер-безбедност ја опиша активноста како дел од поширок тренд на напади кои користат доверливи услуги и споделени разговори со large language models (LLM) за прикажување лажни инструкции за инсталација, додека ги заобиколуваат предупредувањата на прелистувачите, проверката на URL-адресите и механизмите на Safe Browsing.

Во извештај објавен минатиот месец, Microsoft соопшти дека забележал macOS ClickFix кампања која ги шири MacSync и Atomic Stealer, користејќи кластер од најмалку 250 домени кои изгледаат како легитимни.

„Кампањата еволуираше од широко распространето прикажување ClickFix мамки до користење на server-side browser fingerprinting механизам кој ја прикажува мамката првенствено на посетители чија околина изгледа дека одговара на вистински macOS прелистувач“, соопшти Microsoft.

„Ова прикривање ја ограничува видливоста за crawler-и, sandbox околини и одредени автоматизирани процеси за анализа.“

Извори:

  • The Hacker News – ClickFix Lures Deploy ChainScript RAT Using Polygon to Rotate C2 Infrastructure The Hacker News