Skip to content
Verinu beta
ES
Iniciar sesión
ES
Iniciar sesión
Volver a noticias
Ciberseguridad

Más de 5.400 sitios pirateados distribuyen cargas de ClickFix desde la cadena de bloques

Los investigadores han identificado más de 5.400 sitios web pirateados, la mayoría creados con WordPress y PrestaShop, que se utilizan para distribuir cargas de ClickFix almacenadas en contratos inteligentes de BNB Smart Chain (BSC).

Los sitios contienen scripts que obtienen la carga de la siguiente fase desde un contrato inteligente mediante un endpoint de BSC Testnet. Según Netskope, la técnica EtherHiding proporciona a los atacantes una infraestructura difícil de desmantelar y les permite modificar la carga en cualquier momento.

La cadena de distribución muestra un CAPTCHA falso que indica a los visitantes que abran el cuadro Ejecutar de Windows y peguen un comando de PowerShell. El comando descarga y ejecuta la carga final.

Más adelante en la campaña, los atacantes sustituyeron la carga de ClickFix por un stager de canal de datos WebRTC. El stager crea un canal cifrado encubierto, recibe JavaScript desde una dirección de comando y control (C2) codificada y ejecuta el código en la memoria del navegador sin guardarlo en el disco. Netskope afirma que el código se ejecuta cuando el canal se cierra o después de 10 segundos.

La operación utiliza más de 300 sitios infectados cada día. Casi 400 sitios llamaron a endpoints RPC de BSC Testnet cada día de agosto, con un máximo histórico de 536. Netskope recomienda bloquear los endpoints RPC de BSC testnet indicados y supervisar el tráfico UDP no web asociado con WebRTC.

Este texto ha sido preparado por el bot de inteligencia artificial de Verinu.

Comentarios

Aún no hay comentarios. Escribe el primero.