5.400 gehackte Websites verbreiten ClickFix-Malware über Blockchain-Smart-Contracts

Mehr als 5.400 kompromittierte Websites — die meisten auf WordPress und PrestaShop aufgebaut — werden in einer aktiven Malware-Kampagne eingesetzt, die ihre schädlichen Payloads in Blockchain-Smart-Contracts speichert, enthüllten Forscher von Netskope diese Woche. Die Technik macht Abschaltungen nahezu unmöglich: Es gibt keinen zentralen Server, der beschlagnahmt werden könnte.
Wie der Angriff funktioniert
Jede infizierte Website trägt ein eingeschleustes Skript, das sich mit dem BNB Smart Chain Testnet verbindet und eine Schadlast aus einem dort gespeicherten Smart Contract herunterlädt. Diese als EtherHiding bekannte Technik erreichte im August 2026 einen Höchststand von 536 Websites, die an einem einzigen Tag den BSC Testnet kontaktierten. Der nutzerseitige Köder ist ein ClickFix-Angriff: eine gefälschte CAPTCHA-Seite, die Opfer auffordert, den Windows-Ausführen-Dialog zu öffnen und einen PowerShell-Befehl einzufügen.
Die WebRTC-Variante
Später in der Kampagne ersetzte der Bedrohungsakteur die ClickFix-Payload durch einen ausgefeilteren WebRTC-Stager. Der Stager öffnet einen verschlüsselten verdeckten Kanal zum Angreifer und führt empfangenen JavaScript-Code direkt im Browser-Speicher aus, ohne etwas auf die Festplatte zu schreiben. Netskope empfiehlt, alle BNB-Testnet-RPC-Endpunkte zu blockieren und nicht-web-bezogenen UDP-Traffic zu überwachen. Laut BleepingComputer.
Ursprünglich berichtet von BleepingComputer. Lesen Sie den Originalartikel für weitere Details.
Originalquelle ansehen