Forskare har identifierat över 5 400 hackade webbplatser, varav de flesta är byggda med WordPress och PrestaShop, som används för att leverera ClickFix-laster lagrade i smarta kontrakt på BNB Smart Chain (BSC).
Webbplatserna innehåller skript som hämtar nästa nyttolast från ett smart kontrakt via en BSC Testnet-slutpunkt. Enligt Netskope ger tekniken EtherHiding angripare en infrastruktur som är svår att stänga ner och låter dem ändra nyttolasten när som helst.
Leveranskedjan visar en falsk CAPTCHA som uppmanar besökare att öppna dialogrutan Kör i Windows och klistra in ett PowerShell-kommando. Kommandot laddar ner och kör den slutliga nyttolasten.
Senare i kampanjen ersatte angriparna ClickFix-nyttolasten med en WebRTC-starter för datakanaler. Startern skapar en dold, krypterad kanal, tar emot JavaScript från en hårdkodad kommando- och kontrolladress (C2) och kör koden i webbläsarens minne utan att spara den på disk. Netskope säger att koden körs när kanalen stängs eller efter 10 sekunder.
Operationen använder över 300 infekterade webbplatser varje dag. Nästan 400 webbplatser anropade BSC Testnet RPC-slutpunkter varje dag i augusti, med en högsta notering på 536. Netskope rekommenderar att de angivna BSC testnet RPC-slutpunkterna blockeras och att icke-webbaserad UDP-trafik kopplad till WebRTC övervakas.
Kommentarer
0Inga kommentarer ännu. Skriv den första.