W zeszły wtorek otrzymałem zaszyfrowaną wiadomość przez Signal od kontaktu, który spędza noce na monitorowaniu anomalnego ruchu na zdecentralizowanych bramkach. Zauważyli oni gwałtowny wzrost liczby żądań uderzających w konkretny adres inteligentnego kontraktu BNB Smart Chain. Nie był to skok w handlu detalicznym ani premiera nowego memecoina. Było to ciche bicie serca zainfekowanych maszyn zgłaszających się po rozkazy. W ciągu czterdziestu ośmiu godzin Microsoft Threat Intelligence potwierdził szczegóły tej operacji. Jest to kampania, która wykorzystuje zaufanie, jakim obdarzamy podstawowe komunikaty bezpieczeństwa, aby dostarczać złośliwe oprogramowanie za pomocą architektonicznej sztuczki zwanej EtherHiding.
U podstaw tego ataku leży socjotechnika. Większość użytkowników jest obecnie przyzwyczajona do etapu weryfikacji po wejściu na stronę internetową. Widzimy CAPTCHA lub błąd przeglądarki i nasza pamięć mięśniowa przejmuje kontrolę. Chcemy dotrzeć do treści, więc postępujemy zgodnie z instrukcjami, aby udowodnić, że jesteśmy ludźmi. Hakerzy stojący za kampaniami ClearFake i ClickFix doskonale rozumieją to zachowanie. Nie szukają luki typu zero-day w Twojej przeglądarce. Szukają momentu, w którym będziesz skłonny skopiować i wkleić ciąg tekstu, aby zamknąć wyskakujące okienko.
Atak rozpoczyna się na legalnej, ale zainfekowanej stronie internetowej. Hakerzy wstrzykują złośliwy kod JavaScript do kodu witryny. Gdy odwiedzasz stronę, skrypt wykrywa Twoje środowisko i uruchamia nakładkę. Nakładka ta naśladuje standardową kontrolę bezpieczeństwa lub błąd aktualizacji przeglądarki. Została zaprojektowana tak, aby wyglądać oficjalnie, często wykorzystując branding znanych firm technologicznych w celu natychmiastowego zdobycia wiarygodności.
Jedna z odmian tej pułapki prezentuje fałszywy kod CAPTCHA. Informuje ona, że przeglądarka nie przeszła pomyślnie weryfikacji i udostępnia przycisk naprawy problemu. Po kliknięciu przycisku strona kopiuje złożone polecenie do schowka. Następnie na ekranie pojawia się zestaw instrukcji. Prosi on o otwarcie okna dialogowego Uruchom w systemie Windows poprzez naciśnięcie klawisza Windows + R, wklejenie zawartości schowka i naciśnięcie klawisza Enter.
Z perspektywy użytkownika końcowego wygląda to na ręczny krok rozwiązywania problemów. W rzeczywistości wykonujesz zaciemnione polecenie PowerShell. To polecenie jest pierwszym etapem infekcji złośliwym oprogramowaniem. Zanim zorientujesz się, że żadna faktyczna weryfikacja nie miała miejsca, napastnik zdążył już zainicjować połączenie ze swoją infrastrukturą. Ludzki firewall jest pierwszą linią obrony, ale w tym scenariuszu jest on głównym celem ataku.
To, co czyni tę kampanię interesującą technicznie, to miejsce, z którego pochodzą instrukcje. Tradycyjnie złośliwe oprogramowanie pobiera polecenia z serwera dowodzenia i kontroli (C2). Serwery te są łatwe do zidentyfikowania i zamknięcia przez zespoły ds. bezpieczeństwa. Jeśli osoba reagująca na incydenty znajdzie złośliwą domenę, może współpracować z rejestratorami lub dostawcami hostingu, aby wyłączyć serwer. Przerywa to połączenie między zainfekowaną maszyną a napastnikiem.
Aby rozwiązać ten problem, operatorzy ClearFake używają EtherHiding. Hostują swoją złośliwą logikę wewnątrz inteligentnego kontraktu na BNB Smart Chain. Gdy JavaScript na zainfekowanej stronie internetowej zostaje uruchomiony, nie łączy się z tradycyjnym serwerem WWW. Kontaktuje się z legalną bramką blockchain. Wysyła zapytanie do inteligentnego kontraktu, aby pobrać najnowszą wersję złośliwego polecenia.
Metoda ta jest odporna, ponieważ blockchain jest z założenia zdecentralizowany. Żaden centralny organ nie może po prostu usunąć inteligentnego kontraktu po jego wdrożeniu w sieci. Tylko osoba posiadająca klucz prywatny adresu właściciela kontraktu może modyfikować jego zawartość. Dla obrońcy jest to scenariusz koszmarny. Można zablokować określone bramki, ale napastnik może szybko przełączyć się na dziesiątki innych publicznych punktów wejścia, aby dotrzeć do tych samych danych w blockchainie. Złośliwe instrukcje pozostają dostępne tak długo, jak istnieje sieć BNB Chain.
Techniczne wykonanie metod ClickFix i TerminalFix wykazuje głębokie zrozumienie narzędzi administracyjnych systemu Windows. Gdy ofiara wklei złośliwy ciąg znaków do okna Uruchom lub terminala PowerShell, ładunek wykorzystuje pliki binarne typu "living-off-the-land" (LotL). Są to legalne komponenty systemu Windows, które wykonują zadania administracyjne. Ponieważ narzędzia te są podpisane przez Microsoft i są niezbędne do działania systemu, wiele produktów bezpieczeństwa traktuje ich aktywność jako nieszkodliwą.
Analizowałem próbkę tego ładunku w moim laboratorium w zeszłym miesiącu. Początkowe polecenie wykorzystuje PowerShell do pobrania pomocniczego skryptu. Skrypt ten następnie używa narzędzi takich jak mshta, rundll32 lub msiexec do wykonania kodu w pamięci. Unika on zapisywania tradycyjnego pliku wykonywalnego na dysku twardym tak długo, jak to możliwe. Jest to ukradkowe podejście, które omija podstawowe skanery antywirusowe szukające jedynie podejrzanych plików.
Za kulisami złośliwe oprogramowanie ustanawia trwałość poprzez tworzenie zaplanowanych zadań. Zadania te zapewniają, że malware uruchamia się przy każdym starcie komputera. Na tym etapie napastnik ma już punkt zaczepienia. Może teraz wdrożyć dodatkowe ładunki, takie jak Omnistealer, który był widziany przy użyciu podobnych metod dostarczania opartych na blockchainie na początku 2026 roku. Celem jest kradzież poświadczeń, plików cookie przeglądarki i danych portfela kryptowalutowego. Jeśli zainfekowana maszyna jest częścią sieci korporacyjnej, napastnik zaczyna poruszać się po środowisku, aby znaleźć cenniejsze cele.
Wykorzystywanie blockchaina do celów przestępczych to trend, który dojrzewał przez dekadę. W 2016 roku ransomware Cerber używał transakcji Bitcoin do komunikacji ze swoimi serwerami. Później botnet Glupteba wykorzystywał blockchain Bitcoina jako system zapasowy do znajdowania nowych serwerów sterujących po przejęciu podstawowych. Obecnie obserwujemy przesunięcie w stronę platform inteligentnych kontraktów, takich jak BNB Chain, TRON i Aptos.
Platformy te są atrakcyjne dla hakerów, ponieważ obsługują transakcje o wysokiej częstotliwości i złożone przechowywanie danych. Wiadomości o ekspansji BNB Chain w stronę handlu o wysokiej częstotliwości i transakcji opartych na AI w 2027 roku sugerują, że sieć ta będzie jeszcze bardziej zintegrowana z globalnym systemem finansowym. Wraz ze wzrostem wolumenu legalnego ruchu, złośliwym zapytaniom łatwiej jest ukryć się w szumie. Nie jest to wada samej sieci BNB Chain. Jest to produkt uboczny każdej otwartej i zdecentralizowanej infrastruktury. Każde narzędzie, które zapewnia odporność na cenzurę legalnym użytkownikom, zapewni ją również podmiotom stwarzającym zagrożenie.
Kiedy patrzymy na łańcuch ataku, widzimy odejście od złożonych exploitów oprogramowania w stronę wykorzystywania ludzkiego zaufania. Z mojego doświadczenia jako analityka wynika, że najbardziej skuteczne ataki są często najprostsze. Ta kampania nie musi omijać piaskownic przeglądarki ani szukać błędów uszkodzenia pamięci. Po prostu prosi użytkownika o pozwolenie na uruchomienie.
Dowody śledcze z ostatnich incydentów pokazują, że napastnicy ci są bardzo reaktywni. Gdy firma zajmująca się bezpieczeństwem publikuje raport na temat konkretnego inteligentnego kontraktu, hakerzy często w ciągu kilku godzin aktualizują swój JavaScript, aby wskazywał na nowy kontrakt. Prowadzą profesjonalną operację z ciągłą integracją i wdrażaniem (CI/CD). Mówiąc proaktywnie, strategia obrony oparta na czarnej liście konkretnych adresów kontraktów jest skazana na porażkę. Musimy skupić się na zachowaniu systemu i uprawnieniach użytkownika.
Zabezpieczenie sieci przed ClickFix wymaga warstwowego podejścia, które uwzględnia zarówno elementy techniczne, jak i ludzkie. Musimy zmierzać w stronę modelu Zero Trust, w którym nigdy nie ufamy poleceniu tylko dlatego, że pochodzi z interfejsu użytkownika. Zero Trust jest jak bramkarz w klubie VIP przy każdych drzwiach wewnętrznych. Nawet jeśli masz klucz do drzwi wejściowych, musisz udowodnić swoją tożsamość i uprawnienia do wejścia do każdego pokoju.
Z perspektywy ryzyka organizacje powinny zacząć od ograniczenia dostępu do narzędzi wiersza poleceń dla personelu nietechnicznego. Większość pracowników księgowości czy marketingu nie ma uzasadnionego powodu do korzystania z PowerShell czy okna Uruchom. Obiekty zasad grupy (GPO) mogą wyłączyć te narzędzia dla określonych grup użytkowników. W rezultacie, nawet jeśli użytkownik zostanie oszukany i wklei polecenie, system odmówi jego wykonania.
Zespoły IT powinny również włączyć szczegółowe logowanie PowerShell. Obejmuje to Script Block Logging i Transcription. Jeśli dojdzie do infekcji, logi te zapewniają szczegółowy wgląd w to, co dokładnie próbował zrobić napastnik. Są one czarnymi skrzynkami Twojego systemu operacyjnego. Bez nich dochodzenia śledcze są często kwestią domysłów. Wreszcie, korzystanie z oprogramowania do kontroli aplikacji, takiego jak AppLocker lub Windows Defender Application Control, może zapobiec uruchamianiu nieautoryzowanych skryptów, niezależnie od ich pochodzenia.
Jeśli jesteś użytkownikiem indywidualnym, obrona jest jeszcze prostsza, ale wymaga stałej czujności. Traktuj swój schowek i terminal z taką samą starannością, jak swoje hasła.
Dane są toksycznym aktywem, jeśli nie są chronione. Celem tych hakerów jest przekształcenie Twojej lokalnej maszyny w bramę do większych kradzieży. Rozumiejąc mechanizmy wykorzystywania blockchaina do ukrywania śladów, możemy budować bardziej odporne systemy, które przedkładają integralność nad wygodę. Już dziś przeprowadź audyt zasad wykonywania PowerShell i upewnij się, że Twój zespół rozumie, iż żadna legalna kontrola bezpieczeństwa nigdy nie poprosi o ręczne uruchomienie polecenia.
Źródła:
Zastrzeżenie: Ten artykuł służy wyłącznie celom informacyjnym i edukacyjnym. Nie zastępuje on profesjonalnego audytu cyberbezpieczeństwa ani usługi reagowania na incydenty dostosowanej do konkretnej infrastruktury.



Nasze kompleksowe, szyfrowane rozwiązanie do poczty e-mail i przechowywania danych w chmurze zapewnia najpotężniejsze środki bezpiecznej wymiany danych, zapewniając bezpieczeństwo i prywatność danych.
/ Utwórz bezpłatne konto