Хакерите използват блокчейна Polygon, за да скрият части от операция със зловреден код от обичайния поглед.
Кампанията, проследявана под името ErrTraffic, превръща компрометирани сайтове на WordPress в отправни точки за фалшиви подкани за проверка, които убеждават посетителите да изпълняват вредни команди в Windows.
Триктът е известен като ClickFix. Вместо да се експлоатира софтуерна уязвимост, страницата указва на посетителя да копира и постави предполагаема корекция, често в полето „Run“ на Windows или в PowerShell.
Това единствено действие може да изтегли зловреден код, давайки на престъпниците достъп до данни от браузъра, запазени идентификационни данни, бисквитки и информация за портфейли с криптовалута.
Анализаторите на WatchGuard идентифицираха активността в своята телеметрия и я свързаха с операция за зловреден код като услуга (MaaS) ErrTraffic, рекламирана от потребител на форум, известен като LenAI.
Констатациите показват, че една услуга за доставка разпространява няколко заплахи, включително злонамерен код от типа Vidar, Okobot, LegionLoader, OnionDrop и BabaDedaLoader.
Кампанията е важна, тъй като съчетава убедителна подкана към потребителя с инфраструктура, която може да се променя бързо.
От WatchGuard заявиха в доклад, споделен с Cyber Security News (CSN), че компрометираният сайт може да изглежда нормално, докато неговият инжектиран код не достави примамката.
Хакери крият инфраструктура за зловреден код в блокчейна PolygonErrTraffic започва, след като някой посети компрометиран уебсайт на WordPress. Инжектираният JavaScript не съдържа крайната дестинация в чист текст.
Вместо това той отправя заявка към Polygon чрез услуги за отдалечено повикване на процедури (RPC), извлича конфигурация от смарт контракт и използва този отговор, за да локализира текущата инфраструктура, контролирана от атакуващия.
Тази практика, често наричана EtherHiding, затруднява спирането на дейността, тъй като операторите могат да актуализират информацията в договора, без да коригират всеки заразен уебсайт.
Подходът изтласква защитниците извън рамките на уеб страницата. След това примамката иска от потребителя да завърши фалшива проверка на браузъра или тест от типа CAPTCHA.
Неговата PowerShell команда може да изтегли както програма 7-Zip с произволно име, така и зловреден код с произволно име, или да изтегли злонамерения код директно. По този начин жертвата сама извършва стъпката по изпълнението.
Рамката съчетава маршрутизиране на трафика, филтриране по местоположение и резолюция, подкрепена от блокчейн. Този дизайн помага на съучастниците да променят пътищата за доставка, като същевременно запазват същата формула за социално инженерство.
Множеството видове зловреден код повишават залозитеИзборът на зловреден код е особено сериозен. Vidar се прицелва в данни от браузъри и портфейли, като е засечен да комуникира през канал в Telegram, профил в Steam и компрометиран бразилски уебсайт.
Един вариант създава отдалечени нишки в Chrome и Edge – действие, което може да изложи на риск информацията, съхранявана от тези браузъри. Други случаи показват, че атакуващите разширяват възможностите си след първоначалното проникване.
Okobot пристига чрез ZIP архив, съдържащ Volume2 и злонамерена DLL библиотека, след което се опитва да отслаби настройките на Microsoft Defender и да премахне защитата около LSASS – процес в Windows, който съхранява чувствителни данни за вход.
Този модел повтаря скорошни ClickFix атаки за доставка на MSI файлове, при които дадена подкана превръща обикновеното потребителско взаимодействие в изпълнение на зловреден код.
Изследователите откриха и зловреден MSI файл с бекдор на Node.js, който използва Tor за команден трафик, както и варианти на OnionDrop, които се крият зад легитимни програми чрез странично зареждане на DLL (DLL side-loading).
Един вариант, базиран на Go, се свързва с инфраструктура, асоциирана с LegionLoader, докато друга верига използва инструменти за компилация на Windows, за да достигне до зловреден код BabaDedaLoader.
За защитниците приоритетът е да предотвратят превръщането на подканата в изпълнение. Потребителите никога не трябва да поставят команди от CAPTCHA, известия за актуализации или страници за поддръжка в „Run“, терминала или PowerShell.
Администраторите трябва незабавно да разследват сайтове на WordPress, които задават бисквитката errtraffic_session, да преглеждат неочаквани изтегляния на PowerShell и да следят за подозрително инжектиране в процесите на браузъра.
Екипите по сигурност трябва също така да инспектират мрежовата активност, която достига до RPC услугите на Polygon веднага след посещения на компрометирани сайтове, и да я съпоставят с необичайни изтегляния или новосъздадени DLL файлове.
Поддържането на уеб приложенията обновени и премахването на инжектирани скриптове намалява наличните стартови точки – урок, илюстриран и от активността на злонамерени плъгини за WordPress.
По-широкото предупреждение е, че познати платформи могат да бъдат пренасочени като места за укриване.
Блокчейн услугите, обичайните системни инструменти на Windows, процесите на браузъра и изглеждащите надеждни сайтове играят малка роля поотделно, но заедно позволяват на оператора да сменя инфраструктурата си и да доставя различен зловреден код с минимално предизвестие.
Организациите, които наблюдават цялата верига, вместо само едно име на зловреден софтуер, ще имат по-добър шанс да открият следващата вариация.