۵٬۴۰۰ سایت هکشده بدافزار ClickFix را از طریق قراردادهای هوشمند بلاکچین توزیع میکنند

بیش از ۵٬۴۰۰ وبسایت آلوده — که بیشترشان روی WordPress و PrestaShop ساخته شدهاند — در یک حمله بدافزاری فعال بهکار گرفته میشوند که بارهای مخرب خود را درون قراردادهای هوشمند بلاکچین ذخیره میکند. محققان Netskope این هفته این کمپین را افشا کردند. این تکنیک حذف زیرساخت حمله را تقریباً غیرممکن میکند: هیچ سرور مرکزی برای توقیف وجود ندارد.
مکانیزم حمله
هر سایت آلوده یک اسکریپت تزریقشده دارد که به BNB Smart Chain Testnet — نسخه آزمایشی بلاکچین Binance — متصل میشود و بار مخرب را از یک قرارداد هوشمند دریافت میکند. این تکنیک که «EtherHiding» نام دارد، اکنون روزانه روی صدها سایت در حال اجراست و در اوج خود در اوت ۲۰۲۶، ۵۳۶ سایت در یک روز با اندپوینتهای BSC Testnet تماس گرفتند.
طعمهای که کاربر میبیند یک حمله ClickFix است: یک صفحه CAPTCHA جعلی که از کاربر میخواهد دیالوگ Windows Run را باز کند و یک دستور PowerShell را در آن وارد کند. این کار بار مخرب را که چند لحظه قبل از بلاکچین واکشی شده اجرا میکند. چون payload در قرارداد هوشمند زندگی میکند، مهاجم میتواند آن را در هر زمانی بدون لمس کردن سایتهای آلوده تغییر دهد.
چرخش WebRTC
در مراحل بعدی کمپین، Netskope مشاهده کرد که عامل تهدید بار ClickFix را با یک stager پیچیدهتر مبتنی بر کانالهای داده WebRTC جایگزین کرده است. این stager بدون نیاز به سرور خارجی، یک کانال رمزگذاریشده پنهان به آدرس هاردکدشده مهاجم باز میکند و کد JavaScript دریافتی را مستقیماً در حافظه مرورگر اجرا میکند بدون اینکه چیزی روی دیسک نوشته شود.
راهکارهای دفاعی
Netskope توصیه میکند که همه اندپوینتهای RPC BNB Testnet در شبکه مسدود شوند — لیست کامل IOC در مخزن GitHub عمومی این شرکت موجود است. تیمهای امنیتی همچنین باید ترافیک UDP غیر وبای را که نوع WebRTC stager تولید میکند زیر نظر بگیرند. بر اساس گزارش BleepingComputer.
در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی