Мащабна киберпрестъпна операция използва хиляди компрометирани уебсайтове на малки предприятия за разпространение на зловреден код ClickFix, съхранен в интелигентни договори (smart contracts) в BNB Smart Chain (BSC).

През последните месеци изследователите са идентифицирали повече от 5 400 хакнати уебсайта, повечето от които са изградени на платформата WordPress и PrestaShop.

Първоначалният метод на компрометиране остава неизвестен, но във всеки сайт е инжектиран скрипт, който извлича зловредния код за следващия етап от интелигентен договор в тестовата мрежа BSC Testnet – техника, известна като EtherHiding.

Изследователите от платформата за облачна сигурност Netskope обясняват, че BSC Testnet е предназначена за разработчици и функционира аналогично на основната мрежа (mainnet), но е достъпна напълно безплатно.

Атакуващите използват техниката EtherHiding за съхранение на злонамерен код или конфигурационни данни в блокчейн интелигентни договори, осигурявайки си устойчива инфраструктура, която е изключително трудна за сваляне.

В наблюдавана от Netskope верига на доставяне, скриптът показва примамка ClickFix с фалшива CAPTCHA и подканва посетителите да отворят прозореца Run на Windows и да поставят PowerShell команда.

Това действие изтегля и изпълнява крайната уязвимост/зловреден код на устройството. Тъй като атакуващият съхранява зловредния код в интелигентен договор, той може да го променя по всяко време.

Изследователите отбелязват, че по-късно в кампанията киберпрестъпникът е заменил зловредния код ClickFix в интелигентния договор със стейджър (stager) през WebRTC канал за данни.

При по-новия вариант зловредният код установява скрит криптиран канал към атакуващия и изпълнява получения код.

„Скриптът създава p2p връзка (peer connection) и канал за данни, след което генерира офертата за описание на сесията точно както при стандартно WebRTC ръкостискане“, обясняват от Netskope. „Но вместо да изпрати тази оферта и да чака реален отговор, той ръчно генерира отговора и го предава директно обратно към връзката. По този начин не се извършва реално ръкостискане, но въпреки това се отваря канал за данни към киберпрестъпника.“

Стейджърът получава JavaScript код от твърдо кодиран адрес за командване и управление (C2), буферира го и го изпълнява при затваряне на канала или след десет секунди.

Полученият код се сглобява в паметта на браузъра и се изпълнява динамично, без да се запазва на диска, като се добавя към заглавната част (head) на DOM структурите.

Netskope предупреждава, че операцията използва над 300 заразени уебсайта всеки ден. От пролетта насам броят на компрометираните сайтове, свързващи се с RPC крайните точки на BSC Testnet, нараства постоянно.

Данните от телеметрията показват, че близо 400 уебсайта са отправяли заявки към крайната точка всеки ден през август, достигайки рекорден пик от 536.

Изследователите по сигурност препоръчват на специалистите по защита да блокират целия пул от RPC крайни точки на BSC Testnet и да наблюдават за уеб-несвързан UDP трафик, асоцииран с WebRTC.

  • След като атакуващите получат валидни идентификационни данни, само 37% от действията им биват блокирани: Общите показатели за превенция могат да скрият какво се случва след първоначалния достъп. При използване на компрометирани пароли ефективността на превенцията спада рязко според данните от Blue Report 2026.
  • Дефект в плъгин за архивиране на WordPress излага милиони сайтове на атаки за поемане на контрол.
  • Блокчейнът Cronos се рестартира след експлойт на Tectonic за 74 милиона долара.
  • Microsoft предупреждава за TerminalFix атаки, внедряващи обратни тунели.
  • Ransomware DeadLock използва блокчейн за устойчивост срещу сваляне на инфраструктурата.
  • Новият зловреден софтуер Infinity Stealer краде данни от macOS чрез ClickFix примамки.