بیش از ۵۴۰۰ سایت هکشده میزبان بدافزار ClickFix شدند
بیش از ۵۴۰۰ وبسایت هکشده با استفاده از بلاکچین برای توزیع بدافزار ClickFix مورد سوءاستفاده قرار گرفتهاند. جزئیات کمپین جدید سایبری را بخوانید.
یک عملیات گسترده سایبری با سوءاستفاده از بیش از ۵۴۰۰ وبسایت هکشده، از قراردادهای هوشمند بلاکچین برای میزبانی و توزیع محتوای مخرب استفاده میکند. بیشتر وبسایتهای آلوده از وردپرس و PrestaShop استفاده میکنند.
محققان امنیتی میگویند مهاجمان با تزریق یک اسکریپت به وبسایتهای قربانی، کاربران را به یک صفحه جعلی هدایت میکنند که در آن از روش موسوم به ClickFix برای فریب قربانی و اجرای کد مخرب استفاده میشود.
استفاده مهاجمان از بلاکچین برای پنهانسازی بدافزار
بر اساس تحقیقات شرکت امنیت ابری Netskope، مهاجمان از تکنیکی به نام EtherHiding استفاده میکنند. در این روش، کد یا دادههای مورد نیاز برای اجرای حمله در قراردادهای هوشمند بلاکچین ذخیره میشود.
در این کمپین، وبسایتهای آلوده به یک نقطه دسترسی در BNB Smart Chain Testnet متصل میشوند و محتوای مرحله بعدی حمله را از قرارداد هوشمند دریافت میکنند. استفاده از بلاکچین باعث میشود زیرساخت مهاجمان در برابر شناسایی و از کار انداختن مقاومتر باشد.
BNB Smart Chain Testnet محیطی رایگان برای توسعهدهندگان است که عملکردی مشابه شبکه اصلی دارد و مهاجمان از همین زیرساخت برای اجرای زنجیره حمله خود استفاده کردهاند.
تله ClickFix؛ کپچای جعلی برای فریب کاربران
در یکی از مراحل حمله، کاربر با یک CAPTCHA جعلی مواجه میشود. این صفحه تلاش میکند کاربر را متقاعد کند که برای تأیید هویت یا رفع یک مشکل، دستوری را از طریق ابزار اجرای دستورات ویندوز اجرا کند.
در صورت فریب کاربر، مرحله بعدی حمله اجرا شده و محتوای مخرب روی سیستم قربانی دریافت و اجرا میشود. یکی از ویژگیهای مهم این عملیات آن است که مهاجمان میتوانند محتوای ذخیرهشده در قرارداد هوشمند را در هر زمان تغییر دهند.
تغییر روش حمله؛ ورود WebRTC به زنجیره بدافزار
محققان Netskope میگویند مهاجمان در ادامه کمپین، محتوای ذخیرهشده در قرارداد هوشمند را تغییر داده و به جای محموله قبلی، از یک stager مبتنی بر WebRTC استفاده کردهاند.
این نسخه جدید یک کانال ارتباطی رمزگذاریشده و مخفی میان سیستم قربانی و مهاجم ایجاد میکند و سپس کد دریافتشده را اجرا میکند.
بررسی Netskope نشان میدهد کد JavaScript دریافتشده از زیرساخت فرمان و کنترل مهاجم، در حافظه مرورگر پردازش و بهصورت پویا اجرا میشود؛ در نتیجه، کد لزوماً به شکل یک فایل معمولی روی دیسک ذخیره نمیشود.
روزانه صدها وبسایت آلوده با زیرساخت مهاجمان ارتباط دارند
بر اساس دادههای تلهمتری Netskope، این عملیات همچنان فعال است و بیش از ۳۰۰ وبسایت آلوده در روز با زیرساخت مورد استفاده مهاجمان ارتباط برقرار میکنند.
تعداد وبسایتهایی که با نقاط دسترسی BSC Testnet در ارتباط بودهاند نیز طی ماههای اخیر افزایش داشته است. این رقم در ماه اوت تقریباً به ۴۰۰ وبسایت در روز رسید و در بالاترین سطح ثبتشده، به ۵۳۶ وبسایت افزایش یافت.
توصیه امنیتی به مدیران وبسایتها
محققان امنیتی توصیه میکنند سازمانها و مدیران وبسایتها ارتباطات مشکوک با نقاط دسترسی BSC Testnet را مسدود کرده و همچنین ترافیک غیرعادی مرتبط با WebRTC را زیر نظر بگیرند.
گسترش این کمپین نشان میدهد مهاجمان سایبری در حال ترکیب روشهای مهندسی اجتماعی مانند ClickFix با زیرساختهای مبتنی بر بلاکچین هستند؛ رویکردی که میتواند شناسایی و حذف زیرساخت حمله را برای تیمهای امنیتی دشوارتر کند.