Хакеры начали использовать популярную технику социальных атак ClickFix для распространения нового вредоносного ПО — ранее неизвестного трояна удаленного доступа (RAT) под названием ChainScript.
Об этом сообщили исследователи компании Blackpoint APG.
Криптокошельки снова под прицелом: новый RAT прячется под видом обычного софта
Злоумышленники маскируют установочные файлы под легитимный софт, включая Spotify, Zoom Workplace и Microsoft Teams. Жертва, попавшись на уловку ClickFix, запускает вредоносный MSI-инсталлятор. Он разворачивает среду Node.js и запускает скрипты PowerShell и VBScript, которые загружают основной модуль ChainScript в системные папки пользователя и настраивают автозапуск.
ChainScript обладаeт широким функционалом: предоставляет доступ к интерактивной командной строке и PowerShell, позволяет управлять файлами, делать скриншоты, искать криптовалютные кошельки (как десктопные приложения, так и расширения браузеров) и исполнять произвольный JavaScript-код.
Главной особенностью трояна стал инновационный способ управления инфраструктурой. Вредонос использует смарт-контракт в блокчейн-сети Polygon для поиска активного WebSocket-сервера управления. Подход в стиле EtherHiding позволяет хакерам менять управляющие серверы без изменения самого вредоносного кода, что сильно усложняет блокировку атак и обнаружение по традиционным индикаторам компрометации.
Об этом сообщили исследователи компании Blackpoint APG.
Криптокошельки снова под прицелом: новый RAT прячется под видом обычного софта
Злоумышленники маскируют установочные файлы под легитимный софт, включая Spotify, Zoom Workplace и Microsoft Teams. Жертва, попавшись на уловку ClickFix, запускает вредоносный MSI-инсталлятор. Он разворачивает среду Node.js и запускает скрипты PowerShell и VBScript, которые загружают основной модуль ChainScript в системные папки пользователя и настраивают автозапуск.
ChainScript обладаeт широким функционалом: предоставляет доступ к интерактивной командной строке и PowerShell, позволяет управлять файлами, делать скриншоты, искать криптовалютные кошельки (как десктопные приложения, так и расширения браузеров) и исполнять произвольный JavaScript-код.
Главной особенностью трояна стал инновационный способ управления инфраструктурой. Вредонос использует смарт-контракт в блокчейн-сети Polygon для поиска активного WebSocket-сервера управления. Подход в стиле EtherHiding позволяет хакерам менять управляющие серверы без изменения самого вредоносного кода, что сильно усложняет блокировку атак и обнаружение по традиционным индикаторам компрометации.