Nauja „ClickFix“ kampanija naudoja „Polygon“ blokų grandinę slaptažodžiams perduoti

Remiantis „GuidePoint Security“ tyrimu, kurį 2026 m. rugsėjo 1 d. apžvelgė „Dark Reading“, „ClickFix“ kampanija paveikė mažiausiai 31 organizaciją, naudodama „Polygon“ blokų grandinę kenkėjiškai programinei įrangai surasti savo komandų ir valdymo (C2) serverius. Ši technika, žinoma kaip „EtherHiding“, traktuoja blokų grandinės išmaniąsias sutartis kaip atakuotojo valdomą adresų knygą. Tai leidžia užkrėstiems sistemoms gauti pakeistą serverio adresą be naujos kenkėjiškos programinės įrangos versijos.

Šis atradimas susijęs su atakuotojų naudojama blokų grandinės infrastruktūra, o ne su pranešimu apie „Polygon“ protokolo pažeidimą. Tai taip pat nereiškia, kad kenkėjiška programa yra neaptinkama. „GuidePoint“ akcentas yra siauresnis: vieno C2 domeno ar IP adreso blokavimas gali visam laikui nepanaikinti prieigos prie atakuotojo, kuris gali paskelbti pakeistą paskirties vietą, kad kenkėjiška programa ją gautų.

Užkrėstas Interneto Svetainė Ir Klaidinantis Patvirtinimo Ragylis

„GuidePoint“ tyrimų ir žvalgybos komanda rėmėsi blokų grandinės kriminalistika, incidentų valdymo įrodymais ir kenkėjiškos programinės įrangos šaltinių analize. Tarp paveiktų organizacijų buvo įmonių, užsiimančių elektronine komercija, profesinėmis paslaugomis ir mažmeninės prekybos logistika. Ataskaita skiria skirtumą tarp įmonės, kurios svetainė yra užkrėsta, ir asmens, kuris susiduria su kenkėjišku turiniu. Mažiausiai 31 organizacijos skaičius neturėtų būti suprantamas kaip atskirų užkrėstų kompiuterių skaičius.

Anot Jeano-Pierre Moutono, vyresniojo grėsmių žvalgybos konsultanto „GuidePoint“, atakuotojai į užkrėstas verslo svetaines įterpia kenkėjišką „JavaScript“ kodą. Šiai kampanijai taip pat naudojamas paieškos sistemų nuodijimas. Lankytojas, patekęs į paveiktą puslapį, yra vertinamas per tarpinio priėmimo mechanizmą, prieš pasirodant klaidinančiam žmogaus patvirtinimo viršutiniam sluoksniui. Šis viršutinis sluoksnis pateikia „ClickFix“ masalą, įtikinantį lankytoją įvykdyti komandą, pateiktą kaip žingsnį, reikalingą tęsti.

Panašiai atrodantis patvirtinimo ekranas yra dalis apgaulės. Jo panašumas į „Cloudflare“ patikrinimą nepatvirtina paties „Cloudflare“ pažeidimo. Šioje kampanijoje, vykdant masalą, paleidžiamas lašintojas, kuris susisiekia su paruošimo serveriu. Tada paruošimo serveris įdiegia C2 agentą ir tęstinumo mechanizmą, pasak Moutono.

Kaip „Polygon“ Tiekia Kintamą Serverio Adresą

Įdiegtas backdooris užklausia „Polygon“, kad gautų savo dabartinę C2 paskirties vietą. Mouton apibūdina blokų grandinę kaip adresų knygą, kurią valdo atakuotojas: adresas gali keistis, o kenkėjiška programa užkrėstame kompiuteryje lieka ta pati. Tai atskiria serverio paskirties vietą nuo fiksuoto adreso, kurį gynėjai kitu atveju galėtų užblokuoti vieną kartą.

Iliustracinė tinklo infrastruktūra, ne „ClickFix“ kampanijoje identifikuota įranga. Stock nuotrauka autorius Vladimir Srajber per Pexels.

Moutonas teigė, kad atakuotojas galėtų peradresuoti užkrėstus kompiuterius į naują serverį už centų dalis už sandorį. Tyrimas taip pat apibūdino backdoorį, kuris išlieka po perkrovimų ir kas minutę siunčia informaciją savo valdytojui. Tai yra tiriamojo kenkėjiško programos, o ne įrodymai, kad kiekviena „Polygon“ naudojanti programa elgiasi taip, arba kad kiekvienas „Polygon“ ryšys yra kenkėjiškas.

Komanda susidūrė su blokų grandinės ryšiu per tai, ką iš pradžių manė esanti standartinis verslo el. pašto kompromitavimo tyrimas. Tęstinumo scenarijus susisiekė su „Polygon“; vėlesnė analizė ir tyrimas atskleidė „EtherHiding“ infrastruktūrą. Mouton pasakojo „Dark Reading“, kad ankstesnė „EtherHiding“ veikla daugiausia apėmė „Binance“ arba „Ethereum“, todėl šios kampanijos „Polygon“ išmaniųjų sutarčių naudojimas yra išskirtinis bruožas.

Ką Nustato Atradymai Apie Atakuotoją

Moutonas neidentifikuotą aktorių įvertino kaip greičiausiai pradinio priėjimo tarpininką. Tai yra vertinimas, o ne patvirtinta tapatybė. Lašintojo, tęstinio priėjimo ir besikeičiančios komandų paskirties vietos derinys skiriasi nuo labiau įprasto „ClickFix“ modelio, kurį jis apibūdino, kai informacijos vagystės naudos gavėjas priklauso nuo valdytojo, kurį gynėjai gali užblokuoti.

Šaltinyje taip pat aptariami galimi verslo svetainių užkrėtimo būdai, įskaitant masinį „WordPress“ pažeidžiamumo išnaudojimą ar kitus mechanizmus. Jame nenurodomas konkretus „WordPress“ pažeidžiamumas, naudotas šiuose incidentuose. Jo nuorodos į „WooCommerce“ ir „Magento“ susijusios su atskira „Magecart“ kampanija ir neturėtų būti laikomos šio „ClickFix“ tyrimo platformų sąrašu.

Gynyba Vis Dar Taikoma Prieš Infekciją Ir Po Jos

„Dark Reading“ pateiktoje tyrimo apžvalgoje Moutonas rekomenduoja mokymus darbuotojams, kurie konkrečiai apima „ClickFix“ ir kitas socialinės inžinerijos taktikas. Pradinis apgaulės elementas išlieka svarbus, net jei blokų grandinės infrastruktūra pasirodo vėliau atakoje. Puslapio, prašančio lankytojo įvykdyti numatomą patvirtinimo komandą, atpažinimas gali sutrukdyti šiam ankstesniam etapui.

Jo techninės rekomendacijos apima „PowerShell“ žurnalų vedimą su veiksmingais įspėjimais apie potencialiai kenkėjiškus scenarijus. Jis taip pat rekomenduoja apriboti prieigą prie blokų grandinių užklausų galinių taškų, jei tai leidžia verslo poreikiai. Ši kvalifikacija svarbi organizacijoms, kurios teisėtai naudojasi blokų grandinių paslaugomis; rekomendacija nėra besąlygiškas draudimas visam tokiam srautui.

Moutonas teigė, kad blokuojant specifinius RPC galinius taškus, sukietintus šiame „PowerShell“ scenarijuje, būtų nutrauktas jo kelias į valdytoją. Tai skiria tikslinę gynybos priemonę nuo vieno pakeičiamo serverio adreso blokavimo. Pranešama pamoka yra ta, kad gynėjai turi suprasti, kaip kenkėjiška programa gauna savo paskirties vietą, tuo pačiu sprendžiant apgaulingą raginimą ir scenarijų vykdymą, kurie įvyksta prieš tą komunikaciją.

Dažnai užduodami klausimai

  • Kokį vaidmenį „Polygon“ vaidina šioje kampanijoje?

    Kenkėjiška programa užklausia atakuotojo valdomų išmaniųjų sutarčių dėl atnaujinto C2 serverio adreso. Ataskaitoje aprašomas blokų grandinės infrastruktūros netinkamas naudojimas, o ne „Polygon“ protokolo pažeidimas.

  • Ar „EtherHiding“ daro šią kenkėjišką programą neaptinkamą?

    Ne. Vienos pakeičiamos serverio adreso blokavimas gali visam laikui nenutraukti prieigos, tačiau tyrimas aprašo kitas gynybos priemones, įskaitant scenarijų stebėjimą ir specifinių blokų grandinių galinių taškų apribojimą, kur tinkama.

  • Ką reiškia bent 31 skaičius?

    Tai yra praneštas nukentėjusių organizacijų skaičius, o ne atskirų kompiuterių ar svetainės lankytojų skaičius. Nukentėjusios įmonės ir apgauti galutiniai vartotojai yra skirtingos aukų grupės.

  • Ar „WooCommerce“ ir „Magento“ buvo susiję su šiais incidentais?

    Šaltinyje minimos šios platformos, susijusios su kita „Magecart“ kampanija, o ne kaip nustatytos platformos, paveiktos šio „ClickFix“ tyrimo.

  • Kokių gynybos priemonių rekomendavo Moutonas?

    Mokymai darbuotojams, atpažįstantiems „ClickFix“ ir kitas socialinės inžinerijos taktikas, „PowerShell“ žurnalų vedimas su veiksmingais įspėjimais ir blokų grandinių užklausų galinių taškų apribojimas, kur tai leidžia verslo poreikiai.

Draugai: - Marketingo agentūra - Teisinės konsultacijos - Skaidrių skenavimas - Klaipedos miesto naujienos - Miesto naujienos - Saulius Narbutas - Įvaizdžio kūrimas - Veidoskaita - Teniso treniruotės - Pranešimai spaudai -  - Regionų naujienos - Palangos naujienos