Araştırmacılar, çoğu WordPress ve PrestaShop ile oluşturulmuş 5.400’den fazla saldırıya uğramış web sitesinin BNB Smart Chain (BSC) üzerindeki akıllı sözleşmelerde saklanan ClickFix yüklerini dağıtmak için kullanıldığını belirledi.
Bu sitelerdeki komut dosyaları, sonraki aşama yükünü BSC Testnet uç noktası üzerinden bir akıllı sözleşmeden alıyor. Netskope’a göre EtherHiding tekniği, saldırganlara kapatılması zor bir altyapı sağlıyor ve yükü istedikleri zaman değiştirmelerine izin veriyor.
Dağıtım zincirinde, ziyaretçileri Windows Çalıştır iletişim kutusunu açıp bir PowerShell komutu yapıştırmaya yönlendiren sahte bir CAPTCHA gösteriliyor. Bu komut son yükü indirip çalıştırıyor.
Kampanyanın ilerleyen aşamasında saldırganlar ClickFix yükünü WebRTC veri kanalı başlatıcısıyla değiştirdi. Başlatıcı gizli ve şifreli bir kanal oluşturuyor, sabit kodlanmış bir komuta ve kontrol (C2) adresinden JavaScript alıyor ve kodu diske kaydetmeden tarayıcı belleğinde çalıştırıyor. Netskope, kodun kanal kapandığında veya 10 saniye sonra çalıştırıldığını belirtiyor.
Operasyonda her gün 300’den fazla bulaşmış web sitesi kullanılıyor. Ağustos ayında her gün yaklaşık 400 site BSC Testnet RPC uç noktalarını çağırdı; tüm zamanların zirvesi 536 oldu. Netskope, listelenen BSC testnet RPC uç noktalarının engellenmesini ve WebRTC ile ilişkili web dışı UDP trafiğinin izlenmesini öneriyor.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.