Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Над 5.400 хакирани веб-страници испорачуваат ClickFix payload-и складирани на блокчејн

Масивна сајбер-криминална операција користи илјадници компромитирани веб-страници на мали бизниси за испорака на ClickFix payload-и, складирани во паметни договори (smart contracts) на BNB Smart Chain (BSC).

Во текот на изминатите месеци, истражувачите идентификувале повеќе од 5.400 хакирани веб-страници, од кои повеќето се изградени на WordPress и PrestaShop.

Методот со кој првично се компромитираат веб-страниците сè уште не е познат, но на секоја страница е вметната скрипта која го презема payload-от од следната фаза од паметен договор на BSC Testnet endpoint. Оваа техника е позната како EtherHiding.

Истражувачите од платформата за cloud-безбедност Netskope објаснуваат дека BSC Testnet е наменет за развивачи и функционира слично како mainnet-от, односно продукцискиот блокчејн, но е достапен бесплатно.

Актерите на закани ја користат техниката EtherHiding за складирање злонамерен код или конфигурациски податоци во паметни договори на блокчејнот, со што обезбедуваат отпорна инфраструктура која е тешко да се отстрани или блокира.

Во синџирот на испорака што го набљудувале истражувачите од Netskope, скриптата прикажува ClickFix мамка во форма на лажен CAPTCHA, при што на посетителите им се наложува да го отворат дијалог-прозорецот Windows Run и да залепат PowerShell команда.

Вчитување на ClickFix мамката

Со тоа се презема и извршува конечниот payload на уредот. Бидејќи напаѓачот го складира payload-от во паметен договор (smart contract), тој може да го менува во секое време.

Истражувачите забележуваат дека подоцна во кампањата, актерот на закана го заменил ClickFix payload-от во паметниот договор со stager базиран на WebRTC data channel.

Во поновата варијанта, payload-от воспоставува прикриен, шифриран канал кон напаѓачот и го извршува кодот што го прима.

„Скриптата создава peer connection и data channel, а потоа генерира потребен session description offer, исто како кај нормален WebRTC handshake“, објаснува Netskope.

„Но, наместо тој offer да го испрати некаде и да чека вистински одговор, скриптата рачно го креира одговорот и директно го внесува назад во конекцијата. На овој начин не се извршува вистински handshake, но сепак се отвора data channel кон сајбер-нападaчот.“

Stager-от прима JavaScript код од однапред зададената command-and-control (C2) адреса, го складира привремено во бафер и го извршува кога каналот ќе се затвори или по истекот на десет секунди.

Примениот код се составува во меморијата на прелистувачот и динамички се извршува без да се зачува на дискот, така што се додава во горниот дел (head) од DOM-структурата.

Netskope предупредува дека операцијата користи повеќе од 300 заразени веб-страници секој ден. Од пролетта, бројот на компромитирани страници кои комуницираат со BSC Testnet RPC endpoint-ите постојано расте.

Податоците од телеметријата покажуваат дека во август речиси 400 веб-страници дневно го повикувале endpoint-от, со историски максимум од 536 веб-страници.

Истражувачите за безбедност им препорачуваат на тимовите за одбрана да го блокираат целиот сет на BSC Testnet RPC endpoint-и наведен овде и да следат за не-веб UDP сообраќај поврзан со WebRTC.

Извори:

  • Bleeping Computer – Over 5,400 hacked sites serve ClickFix payloads stored on the blockchain Bleeping Computer