Înapoi la toate articolele
Awarely Learning
8 min4 surse

ClickFix la scară: 5.400 de site-uri compromise folosesc blockchain și WebRTC

Netskope Threat Labs a numărat peste 5.400 de site-uri compromise care folosesc contracte din BNB Smart Chain testnet pentru payload-uri schimbabile. Campania combină ferestre CAPTCHA false cu un canal WebRTC nou și transformă site-uri legitime ale firmelor mici în infrastructură de atac.

Netskope Threat Labs raportează că peste 5.400 de site-uri compromise, aparținând la mai mult de 2.200 de organizații, au contactat endpointuri BNB Smart Chain testnet în perioada analizată. Site-urile aparțineau în principal unor firme mici, foloseau frecvent WordPress și uneori PrestaShop și nu aveau un sector, o regiune sau un proprietar comun.

Loader-ul injectat preia următoarea etapă dintr-un smart contract. În ramura ClickFix, vizitatorul vede un CAPTCHA fals care îi cere să deschidă Windows Run și să introducă o comandă. Netskope a găsit și o variantă nouă care deschide un canal WebRTC criptat și execută în contextul browserului codul primit de la atacator.

02

Ce susțin dovezile

  • Numerele de 5.400 de site-uri și 2.200 de organizații provin din telemetria Netskope și nu au fost reproduse independent
  • Netskope spune că într-o zi lucrătoare obișnuită erau active peste 300 de site-uri compromise și că tendința crescuse din primăvară
  • Contractul blockchain funcționează ca un dead drop schimbabil, permițând operatorului să înlocuiască central payload-ul livrat
  • Varianta WebRTC evită schimbul normal de signaling și creează un canal de comandă criptat, non-HTTP
  • Metoda inițială prin care au fost compromise site-urile WordPress și PrestaShop este necunoscută
  • Sursele publice analizate nu identifică operatorul și nu oferă distribuția geografică completă a victimelor
03

Blockchain nu face payload-ul de încredere

Un smart contract poate oferi integritate și disponibilitate datelor fără să le facă legitime. În acest caz, un testnet destinat dezvoltatorilor devine găzduire rezilientă pentru cod controlat de atacator. Blocarea unui singur domeniu sau IP nu este suficientă atunci când loader-ul poate folosi un pool de endpointuri RPC, iar proprietarul contractului poate schimba conținutul.

Apărătorii trebuie să separe site-ul compromis de persoana convinsă să urmeze instrucțiunea ClickFix. Proprietarul site-ului are o problemă de integritate și incident response; organizația vizitatorului are o problemă de endpoint, browser și decizie umană. Un singur control nu le rezolvă pe ambele.

04

Acțiuni pentru proprietarii site-urilor și echipele defensive

  • Verifică integritatea nucleului CMS, temelor, pluginurilor, fișierelor JavaScript și directoarelor neobișnuite față de versiuni de încredere
  • Analizează accesul administrativ, cheile de deployment, credențialele de hosting și fișierele schimbate recent; remediază accesul inițial când dovezile îl identifică
  • Evaluează blocarea sau monitorizarea întregului pool de endpointuri BSC testnet publicat de Netskope, ținând cont de utilizarea legitimă în dezvoltare
  • Monitorizează trafic UDP și WebRTC neobișnuit inițiat de browser, pe care inspecția HTTP obișnuită nu îl explică
  • Folosește indicatorii Netskope ca puncte de investigație și păstrează dovezile proxy, DNS, endpoint, CMS și hosting
  • Dacă un utilizator a urmat instrucțiunea Windows Run, izolează și investighează endpointul și rotește credențialele expuse pe baza accesului observat
05

Regula angajatului este intenționat simplă

Un CAPTCHA legitim nu cere apăsarea Win+R, introducerea unei comenzi PowerShell sau rularea terminalului. Dacă o pagină cere asta, oprește-te, închide pagina și raportează prin canalul cunoscut al organizației. Nu reveni pe pagină de pe același endpoint pentru a strânge mai multe dovezi.

Trainingul trebuie să măsoare decizia, nu recunoașterea unui brand sau screenshot: refuză angajatul instrucțiunea, păstrează în siguranță adresa paginii, raportează rapid și descrie dacă a executat ceva? Awarely Learning poate repeta scenariul pentru roluri diferite și păstra dovada participării și răspunsului. Nu curăță site-uri compromise și nu detectează varianta WebRTC.

06

De ce trebuie actualizat playbook-ul ClickFix

ClickFix nu este nou, iar AWARELY a explicat deja tehnica CAPTCHA fals. Această campanie schimbă imaginea operațională: mii de site-uri legitime oferă distribuție, blockchain oferă un strat rezilient și schimbabil, iar WebRTC adaugă o ramură separată care nu depinde de convingerea vizitatorului să ruleze PowerShell.

Actualizează playbook-ul astfel încât raportarea să pornească atât trierea endpointului, cât și investigația site-ului sau furnizorului. Păstrează URL-ul, ora, browserul, acțiunile executate și telemetria de rețea. Nu presupune că fiecare vizitator al unui site compromis a executat malware și nici că awareness-ul oprește ramura tehnic diferită WebRTC.

07

Dovezi orientate NIS2 pentru oameni și furnizori

Pentru organizațiile europene, scenariul conectează awareness-ul, detecția, securitatea furnizorilor și gestionarea incidentelor. Înregistrează regula de training și comportamentul măsurat, responsabilul CMS și hosting, acoperirea monitorizării, escaladarea, rezultatul investigației și remedierea verificată. Dacă este implicat un site terț sau un CMS administrat, cere dovezi în locul unei asigurări generale că site-ul este curat.

Rezultatul util nu este afirmația că traficul blockchain este malițios. Este un control bazat pe risc: utilizarea legitimă este documentată, comportamentul RPC și WebRTC neobișnuit este investigat, angajații refuză momelile care cer comenzi, iar proprietarii site-urilor pot demonstra restaurarea integrității.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele