Sicurezza informatica

Perché il tuo prossimo controllo di verifica del browser potrebbe essere una backdoor per il kernel di Windows

Microsoft riferisce che gli hacker stanno utilizzando gli smart contract della BNB Chain per ospitare istruzioni malware tramite falsi prompt CAPTCHA che ingannano gli utenti.
Perché il tuo prossimo controllo di verifica del browser potrebbe essere una backdoor per il kernel di Windows

Ho ricevuto un messaggio crittografato tramite Signal martedì scorso da un contatto che trascorre le notti a monitorare il traffico anomalo sui gateway decentralizzati. Hanno notato un picco di richieste che colpivano uno specifico indirizzo di smart contract della BNB Smart Chain. Non si trattava di un picco nel trading al dettaglio o del lancio di una nuova meme coin. Era il battito cardiaco silenzioso di macchine infette che si collegavano per ricevere ordini. Entro quarantotto ore, Microsoft Threat Intelligence ha confermato i dettagli di questa operazione. Si tratta di una campagna che sfrutta la fiducia che riponiamo nei prompt di sicurezza di base per distribuire malware attraverso un trucco architettonico chiamato EtherHiding.

Fondamentalmente, questo attacco si basa su un exploit psicologico. La maggior parte degli utenti è ormai condizionata ad aspettarsi un passaggio di verifica quando atterra su un sito web. Vediamo un CAPTCHA o un errore del browser e la nostra memoria muscolare prende il sopravvento. Vogliamo raggiungere il contenuto, quindi seguiamo le istruzioni per dimostrare di essere umani. Gli hacker dietro le campagne ClearFake e ClickFix comprendono perfettamente questo comportamento. Non cercano una vulnerabilità zero-day nel tuo browser. Cercano il momento in cui sei disposto a copiare e incollare una stringa di testo per far sparire un popup.

La trappola psicologica del falso captcha

L'attacco inizia su un sito web legittimo ma compromesso. Gli hacker iniettano JavaScript dannoso nel codice del sito. Quando visiti la pagina, lo script rileva il tuo ambiente e attiva un overlay. Questo overlay imita un controllo di sicurezza standard o un errore di aggiornamento del browser. È progettato per sembrare ufficiale, spesso utilizzando il branding di note aziende tecnologiche per stabilire una credibilità immediata.

Una variante di questa trappola presenta un falso CAPTCHA. Ti informa che il tuo browser ha fallito un controllo di verifica e fornisce un pulsante per risolvere il problema. Quando clicchi sul pulsante, il sito copia un comando complesso negli appunti. Sullo schermo appare quindi una serie di istruzioni. Ti chiede di aprire la finestra di dialogo Esegui di Windows premendo il tasto Windows e R, incollare il contenuto degli appunti e premere Invio.

Dal punto di vista dell'utente finale, questo sembra un passaggio di risoluzione dei problemi manuale. In realtà, stai eseguendo un comando PowerShell offuscato. Questo comando è la prima fase di un'infezione da malware. Quando ti rendi conto che non è avvenuta alcuna verifica effettiva, l'attaccante ha già avviato una connessione alla propria infrastruttura. Il firewall umano è la prima linea di difesa, ma in questo scenario è l'obiettivo primario dell'exploit.

Come l'etherhiding trasforma una blockchain in un centro di comando persistente

Ciò che rende questa campagna tecnicamente interessante è la provenienza delle istruzioni. Tradizionalmente, i malware recuperano i propri comandi da un server di comando e controllo. Questi server sono facili da identificare e chiudere per i team di sicurezza. Se un addetto alla risposta agli incidenti trova un dominio dannoso, può collaborare con i registrar o i provider di hosting per mettere offline il server. Questo interrompe il collegamento tra la macchina infetta e l'attaccante.

Per risolvere questo problema, gli operatori di ClearFake utilizzano l'EtherHiding. Ospitano la loro logica dannosa all'interno di uno smart contract sulla BNB Smart Chain. Quando il JavaScript sul sito compromesso viene eseguito, non chiama un server web tradizionale. Contatta un gateway blockchain legittimo. Interroga lo smart contract per recuperare l'ultima versione del comando dannoso.

Questo metodo è resiliente perché una blockchain è decentralizzata per progettazione. Nessuna autorità centrale può semplicemente eliminare uno smart contract una volta distribuito sulla rete. Solo l'individuo che possiede la chiave privata per l'indirizzo del proprietario del contratto può modificarne il contenuto. Per un difensore, questo è uno scenario da incubo. Puoi bloccare gateway specifici, ma l'attaccante può passare rapidamente a dozzine di altri punti di ingresso pubblici per raggiungere gli stessi dati sulla blockchain. Le istruzioni dannose rimangono accessibili finché esiste la BNB Chain.

Tracciare il percorso da un prompt del browser a un dirottamento del terminale

L'esecuzione tecnica dei metodi ClickFix e TerminalFix mostra una profonda comprensione degli strumenti di amministrazione di Windows. Una volta che la vittima incolla la stringa dannosa nella finestra di dialogo Esegui o in un terminale PowerShell, il payload utilizza binari "living-off-the-land". Si tratta di componenti legittimi di Windows che eseguono attività amministrative. Poiché questi strumenti sono firmati da Microsoft e sono necessari per le operazioni di sistema, molti prodotti di sicurezza trattano la loro attività come benigna.

Ho analizzato un campione di questo payload nel mio laboratorio il mese scorso. Il comando iniziale utilizza PowerShell per scaricare uno script secondario. Questo script utilizza poi strumenti come mshta, rundll32 o msiexec per eseguire codice in memoria. Evita di scrivere un file eseguibile tradizionale sul disco rigido il più a lungo possibile. Si tratta di un approccio furtivo che elude gli scanner antivirus di base che cercano solo file sospetti.

Dietro le quinte, il malware stabilisce la persistenza creando attività pianificate. Queste attività assicurano che il malware venga eseguito ogni volta che il computer si avvia. A questo stadio, l'attaccante ha ottenuto un punto d'appoggio. Ora può distribuire payload aggiuntivi, come Omnistealer, che è stato visto utilizzare metodi di distribuzione simili basati su blockchain all'inizio del 2026. L'obiettivo è il furto di credenziali, cookie del browser e dati dei portafogli di criptovaluta. Se la macchina infetta fa parte di una rete aziendale, l'attaccante inizia a muoversi all'interno dell'ambiente per trovare bersagli più preziosi.

L'evoluzione del comando e controllo decentralizzato

L'uso della blockchain per scopi dannosi è una tendenza maturata nel corso di un decennio. Nel 2016, il ransomware Cerber utilizzava transazioni Bitcoin per comunicare con i suoi server. Successivamente, la botnet Glupteba ha utilizzato la blockchain di Bitcoin come sistema di backup per trovare nuovi server di controllo quando quelli primari venivano sequestrati. Stiamo ora assistendo a uno spostamento verso piattaforme di smart contract come BNB Chain, TRON e Aptos.

Queste piattaforme sono attraenti per gli hacker perché supportano transazioni ad alta frequenza e l'archiviazione di dati complessi. La notizia dell'espansione della BNB Chain nel trading ad alta frequenza e nelle transazioni guidate dall'IA per il 2027 suggerisce che la rete diventerà solo più integrata nel sistema finanziario globale. Man mano che il volume del traffico legittimo cresce, diventa più facile per le query dannose nascondersi nel rumore. Questo non è un difetto della BNB Chain in sé. È un sottoprodotto di qualsiasi infrastruttura aperta e decentralizzata. Qualsiasi strumento che fornisca resistenza alla censura per gli utenti legittimi la fornirà anche per gli attori delle minacce.

Lezioni dall'analisi forense delle campagne clearfake

Quando guardiamo la catena dell'attacco, vediamo uno spostamento dagli exploit software complessi verso lo sfruttamento della fiducia umana. Nella mia esperienza come analista, gli attacchi di maggior successo sono spesso i più semplici. Questa campagna non ha bisogno di bypassare le sandbox del browser o trovare un bug di corruzione della memoria. Chiede semplicemente all'utente il permesso di essere eseguita.

Le prove forensi di incidenti recenti mostrano che questi attaccanti sono altamente reattivi. Quando una società di sicurezza pubblica un rapporto su uno specifico smart contract, gli hacker spesso aggiornano il loro JavaScript per puntare a un nuovo contratto nel giro di poche ore. Gestiscono un'operazione professionale con integrazione e distribuzione continua. Parlando in modo proattivo, una strategia di difesa che si basa sulla lista nera di indirizzi di contratti specifici è destinata a fallire. Dobbiamo concentrarci sul comportamento del sistema e sui permessi dell'utente.

Configurazioni difensive per l'impresa moderna

Proteggere una rete contro ClickFix richiede un approccio stratificato che affronti sia gli elementi tecnici che quelli umani. Dobbiamo muoverci verso un modello zero trust in cui non ci fidiamo mai di un comando solo perché proviene da un'interfaccia utente. Lo zero trust è come un buttafuori di un club VIP a ogni porta interna. Anche se hai la chiave della porta principale, devi dimostrare la tua identità e il tuo permesso per entrare in ogni singola stanza.

Dal punto di vista del rischio, le organizzazioni dovrebbero iniziare limitando l'accesso agli strumenti da riga di comando per il personale non tecnico. La maggior parte dei dipendenti in contabilità o marketing non ha alcun motivo legittimo per utilizzare PowerShell o la finestra di dialogo Esegui di Windows. Gli oggetti dei Criteri di gruppo (GPO) possono disabilitare questi strumenti per gruppi di utenti specifici. Di conseguenza, anche se un utente viene indotto a incollare un comando, il sistema si rifiuterà di eseguirlo.

I team IT dovrebbero anche abilitare la registrazione dettagliata di PowerShell. Ciò include Script Block Logging e Transcription. Se si verifica un'infezione, questi log forniscono una visione granulare di ciò che l'attaccante ha cercato di fare esattamente. Sono le scatole nere del tuo sistema operativo. Senza di esse, le indagini forensi sono spesso una questione di congetture. Infine, l'uso di software di controllo delle applicazioni come AppLocker o Windows Defender Application Control può impedire l'esecuzione di script non autorizzati, indipendentemente dalla loro origine.

Consigli pratici per i singoli utenti

Se sei un utente individuale, la difesa è ancora più semplice ma richiede una vigilanza costante. Tratta i tuoi appunti e il tuo terminale con lo stesso livello di cura che riservi alle tue password.

  1. Non incollare mai comandi nel tuo computer che provengono da un sito web o da un'e-mail, indipendentemente da quanto sembri ufficiale il prompt.
  2. Se un sito web afferma che hai un errore del browser e fornisce una "soluzione" da scaricare o eseguire, chiudi immediatamente la scheda.
  3. Utilizza un gestore di password affidabile e abilita l'autenticazione a più fattori (MFA) basata su hardware. Questo protegge i tuoi account anche se un malware stealer riesce a rubare le tue credenziali.
  4. Mantieni aggiornati il tuo sistema operativo e il tuo browser. Sebbene questi attacchi prendano di mira l'utente, gli aggiornamenti spesso includono nuove protezioni contro l'esecuzione di script dannosi.

I dati sono una risorsa tossica se non protetti. L'obiettivo di questi hacker è trasformare la tua macchina locale in un gateway per furti più grandi. Comprendendo i meccanismi con cui utilizzano la blockchain per nascondere le loro tracce, possiamo costruire sistemi più resilienti che danno priorità all'integrità rispetto alla comodità. Verifica oggi stesso le tue policy di esecuzione di PowerShell e assicurati che il tuo team comprenda che nessun controllo di sicurezza legittimo chiederà mai loro di eseguire un comando manuale.

Fonti:

  • Microsoft Threat Intelligence Research Reports
  • MITRE ATT&CK Framework (Techniques T1059, T1584)
  • NIST Cybersecurity Framework (ID.AM, PR.AC)
  • BNB Chain Official Documentation and Roadmap 2026-2027

Dichiarazione di non responsabilità: questo articolo è solo a scopo informativo ed educativo. Non sostituisce un audit di cybersicurezza professionale o un servizio di risposta agli incidenti personalizzato per la tua specifica infrastruttura.

bg
bg
bg

Ci vediamo dall'altra parte.

La nostra soluzione di archiviazione e-mail crittografata end-to-end fornisce i mezzi più potenti per lo scambio sicuro dei dati, garantendo la sicurezza e la privacy dei tuoi dati.

/ Creare un account gratuito