هک بیش از ۵۴۰۰ وبسایت برای انتشار بدافزار کلیک فیکس
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، بیشتر این وبسایتها متعلق به کسبوکارهای کوچک بوده و با سامانههای مدیریت محتوای وورد پرس (WordPress) و پرستاشاپ (PrestaShop) ساخته شدهاند.
روش دقیق نفوذ اولیه به این وبسایتها هنوز مشخص نیست، اما مهاجمان پس از دسترسی، اسکریپتی مخرب را در سایت قرار دادهاند که محتوای مرحله بعدی حمله را از یک قرارداد هوشمند روی BNB Smart Chain (BSC) Testnet دریافت میکند.
این تکنیک که EtherHiding نام دارد، امکان ذخیره کد مخرب یا دادههای پیکربندی در قراردادهای هوشمند بلاکچین را فراهم میکند.
مهاجمان با استفاده از این زیرساخت، کاربران سایتهای آلوده را با یک صفحه جعلی کپچا (CAPTCHA) فریب میدهند.
در این روش که کلیک فیکس (ClickFix) نام دارد، از قربانی خواسته میشود پنجرهRun ویندوز را باز کرده و یک فرمان پاورشل (PowerShell) را در آن وارد کند.
اجرای این فرمان باعث دانلود و اجرای محموله نهایی روی رایانه قربانی میشود.
استفاده از قرارداد هوشمند، زیرساخت مهاجمان را در برابر حذف یا از کار انداختن مقاومتر میکند.
مهاجمان همچنین میتوانند محتوای ذخیرهشده در قرارداد را بدون تغییر در وبسایتهای آلوده بهروزرسانی کنند.
نت اسکوپ (Netskope) میگوید مهاجمان در ادامه عملیات، محموله کلیک فیکس را با یک استیجر کانال داده وب آر تی سی (WebRTC data-channel stager) جایگزین کردهاند.
این نسخه با ایجاد یک ارتباط همتابههمتا و یک کانال داده، یک ارتباط رمزگذاریشده و مخفی با مهاجم برقرار میکند.
برخلاف ارتباط معمول وب آر تی سی، مهاجم فرآیند هندشیک (handshake) را بهصورت دستی شبیهسازی میکند تا کانال ارتباطی بدون برقراری یک ارتباط عادی ایجاد شود.
این استیجر سپس کد جاوا اسکریپت (JavaScript) را از یک آدرس ثابت فرماندهی و کنترل (C2) دریافت کرده و آن را مستقیماً در حافظه مرورگر اجرا میکند، بدون اینکه کد روی دیسک ذخیره شود.
این شیوه میتواند شناسایی فعالیت مخرب را برای سامانههای امنیتی دشوارتر کند.
دادههای تلهمتری نت اسکوپ نشان میدهد این عملیات روزانه بیش از ۳۰۰ وبسایت آلوده را درگیر میکند.
در ماه اوت، تقریباً ۴۰۰ وبسایت در روز با نقاط پایانی RPC شبکه آزمایشی BSC ارتباط داشتند و اوج این رقم به ۵۳۶ سایت رسید.
محققان امنیتی توصیه کردهاند سازمانها تمام نقاط پایانی RPC مربوط به BSC Testnet را مسدود کرده و همچنین ترافیک غیرمعمول UDP مرتبط با وب آر تی سی را زیر نظر بگیرند.