سوءاستفاده از بلاک‌چین برای میزبانی بدافزار ClickFix در هزاران وب‌سایت هک‌شده

سوءاستفاده از بلاک‌چین برای میزبانی بدافزار ClickFix در هزاران وب‌سایت هک‌شده

بر اساس گزارش پژوهشگران امنیتی شرکت Netskope، یک کمپین سایبری گسترده با هک بیش از ۵,۴۰۰ وب‌سایت کوچک (که بیشتر آن‌ها از مدیریت محتوای WordPress و PrestaShop استفاده می‌کنند)، اقدام به توزیع بدافزار ClickFix کرده است. مهاجمان در این کمپین از تکنیکی به نام EtherHiding استفاده می‌کنند که در آن، کدهای مخرب یا تنظیمات مربوط به بدافزار درون قراردادهای هوشمند شبکه آزمایشی BNB Smart Chain (BSC Testnet) ذخیره می‌شود تا فرآیند مسدودسازی و حذف آن‌ها دشوارتر شود.

مکانیسم حمله و فریب کاربران

در این زنجیره حمله، وب‌سایت‌های قربانی به اسکریپتی آلوده می‌شوند که کد مخرب مرحله بعد را مستقیماً از قرارداد هوشمند بلاک‌چین فراخوانی می‌کند. این اسکریپت یک پیغام فریبنده ClickFix (مانند یک آزمون کپچای جعلی) به کاربر نشان می‌دهد و از او می‌خواهد پنجره Run ویندوز را باز کرده و یک دستور PowerShell را در آن کپی و اجرا کند. اجرای این دستور منجر به دانلود و اجرای بدافزار نهایی روی سیستم قربانی می‌شود.

تغییر تاکتیک به کانال‌های رمزگذاری‌شده WebRTC

تحلیل‌گران Netskope اشاره کرده‌اند که مهاجمان در مراحل بعدی این کمپین، روش خود را به‌روزرسانی کرده و از یک بارگذار مبتنی بر کانال داده WebRTC استفاده کرده‌اند. در این روش جدید، اسکریپت مخرب بدون نیاز به فرآیند دست‌تکانی (Handshake) معمول، یک کانال ارتباطی رمزگذاری‌شده و پنهان با سرور کنترل و فرمان (C2) مهاجم برقرار می‌کند. کدهای جاوااسکریپت دریافتی از این کانال مستقیماً در حافظه مرورگر سرهم‌بندی و اجرا می‌شوند، بدون اینکه اثری از آن‌ها روی دیسک سخت ذخیره شود.

توصیه‌های امنیتی برای مقابله

طبق آمار منتشرشده، این کمپین روزانه بیش از ۳۰۰ وب‌سایت آلوده جدید را به‌کار می‌گیرد و ترافیک ارسالی به سمت بلاک‌چین آزمایشی BSC در ماه اوت به اوج خود رسیده است. کارشناسان امنیتی توصیه می‌کنند که مدیران شبکه و مدافعان سایبری، دسترسی به کل مجموعه نقاط اتصال (RPC Endpoints) شبکه آزمایشی BSC را مسدود کرده و ترافیک غیروب UDP مرتبط با پروتکل WebRTC را به دقت مانیتور کنند.