کد خبر: ۹۳۹

بیش از ۵۴۰۰ سایت هک‌شده میزبان بدافزار ClickFix شدند

بیش از ۵۴۰۰ سایت هک‌شده میزبان بدافزار ClickFix شدند

بیش از ۵۴۰۰ وب‌سایت هک‌شده با استفاده از بلاکچین برای توزیع بدافزار ClickFix مورد سوءاستفاده قرار گرفته‌اند. جزئیات کمپین جدید سایبری را بخوانید.

یک عملیات گسترده سایبری با سوءاستفاده از بیش از ۵۴۰۰ وب‌سایت هک‌شده، از قراردادهای هوشمند بلاکچین برای میزبانی و توزیع محتوای مخرب استفاده می‌کند. بیشتر وب‌سایت‌های آلوده از وردپرس و PrestaShop استفاده می‌کنند.

محققان امنیتی می‌گویند مهاجمان با تزریق یک اسکریپت به وب‌سایت‌های قربانی، کاربران را به یک صفحه جعلی هدایت می‌کنند که در آن از روش موسوم به ClickFix برای فریب قربانی و اجرای کد مخرب استفاده می‌شود.

استفاده مهاجمان از بلاکچین برای پنهان‌سازی بدافزار

بر اساس تحقیقات شرکت امنیت ابری Netskope، مهاجمان از تکنیکی به نام EtherHiding استفاده می‌کنند. در این روش، کد یا داده‌های مورد نیاز برای اجرای حمله در قراردادهای هوشمند بلاکچین ذخیره می‌شود.

در این کمپین، وب‌سایت‌های آلوده به یک نقطه دسترسی در BNB Smart Chain Testnet متصل می‌شوند و محتوای مرحله بعدی حمله را از قرارداد هوشمند دریافت می‌کنند. استفاده از بلاکچین باعث می‌شود زیرساخت مهاجمان در برابر شناسایی و از کار انداختن مقاوم‌تر باشد.
BNB Smart Chain Testnet محیطی رایگان برای توسعه‌دهندگان است که عملکردی مشابه شبکه اصلی دارد و مهاجمان از همین زیرساخت برای اجرای زنجیره حمله خود استفاده کرده‌اند.

تله ClickFix؛ کپچای جعلی برای فریب کاربران

در یکی از مراحل حمله، کاربر با یک CAPTCHA جعلی مواجه می‌شود. این صفحه تلاش می‌کند کاربر را متقاعد کند که برای تأیید هویت یا رفع یک مشکل، دستوری را از طریق ابزار اجرای دستورات ویندوز اجرا کند.

در صورت فریب کاربر، مرحله بعدی حمله اجرا شده و محتوای مخرب روی سیستم قربانی دریافت و اجرا می‌شود. یکی از ویژگی‌های مهم این عملیات آن است که مهاجمان می‌توانند محتوای ذخیره‌شده در قرارداد هوشمند را در هر زمان تغییر دهند.

تغییر روش حمله؛ ورود WebRTC به زنجیره بدافزار

محققان Netskope می‌گویند مهاجمان در ادامه کمپین، محتوای ذخیره‌شده در قرارداد هوشمند را تغییر داده و به جای محموله قبلی، از یک stager مبتنی بر WebRTC استفاده کرده‌اند.

این نسخه جدید یک کانال ارتباطی رمزگذاری‌شده و مخفی میان سیستم قربانی و مهاجم ایجاد می‌کند و سپس کد دریافت‌شده را اجرا می‌کند.

بررسی Netskope نشان می‌دهد کد JavaScript دریافت‌شده از زیرساخت فرمان و کنترل مهاجم، در حافظه مرورگر پردازش و به‌صورت پویا اجرا می‌شود؛ در نتیجه، کد لزوماً به شکل یک فایل معمولی روی دیسک ذخیره نمی‌شود.

روزانه صدها وب‌سایت آلوده با زیرساخت مهاجمان ارتباط دارند

بر اساس داده‌های تله‌متری Netskope، این عملیات همچنان فعال است و بیش از ۳۰۰ وب‌سایت آلوده در روز با زیرساخت مورد استفاده مهاجمان ارتباط برقرار می‌کنند.

تعداد وب‌سایت‌هایی که با نقاط دسترسی BSC Testnet در ارتباط بوده‌اند نیز طی ماه‌های اخیر افزایش داشته است. این رقم در ماه اوت تقریباً به ۴۰۰ وب‌سایت در روز رسید و در بالاترین سطح ثبت‌شده، به ۵۳۶ وب‌سایت افزایش یافت.

توصیه امنیتی به مدیران وب‌سایت‌ها

محققان امنیتی توصیه می‌کنند سازمان‌ها و مدیران وب‌سایت‌ها ارتباطات مشکوک با نقاط دسترسی BSC Testnet را مسدود کرده و همچنین ترافیک غیرعادی مرتبط با WebRTC را زیر نظر بگیرند.

گسترش این کمپین نشان می‌دهد مهاجمان سایبری در حال ترکیب روش‌های مهندسی اجتماعی مانند ClickFix با زیرساخت‌های مبتنی بر بلاکچین هستند؛ رویکردی که می‌تواند شناسایی و حذف زیرساخت حمله را برای تیم‌های امنیتی دشوارتر کند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث