بر اساس گزارش پژوهشگران امنیتی شرکت Netskope، یک کمپین سایبری گسترده با هک بیش از ۵,۴۰۰ وبسایت کوچک (که بیشتر آنها از مدیریت محتوای WordPress و PrestaShop استفاده میکنند)، اقدام به توزیع بدافزار ClickFix کرده است. مهاجمان در این کمپین از تکنیکی به نام EtherHiding استفاده میکنند که در آن، کدهای مخرب یا تنظیمات مربوط به بدافزار درون قراردادهای هوشمند شبکه آزمایشی BNB Smart Chain (BSC Testnet) ذخیره میشود تا فرآیند مسدودسازی و حذف آنها دشوارتر شود.
مکانیسم حمله و فریب کاربران
در این زنجیره حمله، وبسایتهای قربانی به اسکریپتی آلوده میشوند که کد مخرب مرحله بعد را مستقیماً از قرارداد هوشمند بلاکچین فراخوانی میکند. این اسکریپت یک پیغام فریبنده ClickFix (مانند یک آزمون کپچای جعلی) به کاربر نشان میدهد و از او میخواهد پنجره Run ویندوز را باز کرده و یک دستور PowerShell را در آن کپی و اجرا کند. اجرای این دستور منجر به دانلود و اجرای بدافزار نهایی روی سیستم قربانی میشود.
تغییر تاکتیک به کانالهای رمزگذاریشده WebRTC
تحلیلگران Netskope اشاره کردهاند که مهاجمان در مراحل بعدی این کمپین، روش خود را بهروزرسانی کرده و از یک بارگذار مبتنی بر کانال داده WebRTC استفاده کردهاند. در این روش جدید، اسکریپت مخرب بدون نیاز به فرآیند دستتکانی (Handshake) معمول، یک کانال ارتباطی رمزگذاریشده و پنهان با سرور کنترل و فرمان (C2) مهاجم برقرار میکند. کدهای جاوااسکریپت دریافتی از این کانال مستقیماً در حافظه مرورگر سرهمبندی و اجرا میشوند، بدون اینکه اثری از آنها روی دیسک سخت ذخیره شود.
توصیههای امنیتی برای مقابله
طبق آمار منتشرشده، این کمپین روزانه بیش از ۳۰۰ وبسایت آلوده جدید را بهکار میگیرد و ترافیک ارسالی به سمت بلاکچین آزمایشی BSC در ماه اوت به اوج خود رسیده است. کارشناسان امنیتی توصیه میکنند که مدیران شبکه و مدافعان سایبری، دسترسی به کل مجموعه نقاط اتصال (RPC Endpoints) شبکه آزمایشی BSC را مسدود کرده و ترافیک غیروب UDP مرتبط با پروتکل WebRTC را به دقت مانیتور کنند.