В прошлый вторник я получил зашифрованное сообщение через Signal от контакта, который ночами отслеживает аномальный трафик на децентрализованных шлюзах. Они заметили всплеск запросов к конкретному адресу смарт-контракта в сети BNB Smart Chain. Это не был скачок розничной торговли или запуск нового мем-коина. Это было безмолвное «сердцебиение» зараженных машин, запрашивающих команды. В течение сорока восьми часов Microsoft Threat Intelligence подтвердила детали этой операции. Это кампания, которая использует доверие, которое мы оказываем базовым запросам безопасности, для доставки вредоносного ПО через архитектурную уловку под названием EtherHiding.
В своей основе эта атака опирается на психологическую эксплуатацию. Большинство пользователей уже приучены ожидать этапа проверки при переходе на веб-сайт. Мы видим CAPTCHA или ошибку браузера, и срабатывает мышечная память. Мы хотим получить доступ к контенту, поэтому следуем инструкциям, чтобы доказать, что мы люди. Хакеры, стоящие за кампаниями ClearFake и ClickFix, прекрасно понимают это поведение. Они не ищут уязвимость нулевого дня в вашем браузере. Они ищут момент, когда вы будете готовы скопировать и вставить строку текста, чтобы закрыть всплывающее окно.
Атака начинается на легитимном, но скомпрометированном веб-сайте. Хакеры внедряют вредоносный JavaScript в код сайта. Когда вы посещаете страницу, скрипт определяет вашу среду и вызывает оверлей. Этот оверлей имитирует стандартную проверку безопасности или ошибку обновления браузера. Он разработан так, чтобы выглядеть официально, часто используя брендинг известных технологических компаний для установления немедленного доверия.
Один из вариантов этой ловушки представляет собой фальшивую CAPTCHA. Она сообщает вам, что ваш браузер не прошел проверку, и предлагает кнопку для решения проблемы. Когда вы нажимаете кнопку, сайт копирует сложную команду в ваш буфер обмена. Затем на экране появляется набор инструкций. Вас просят открыть диалоговое окно Windows «Выполнить», нажав клавиши Windows + R, вставить содержимое буфера обмена и нажать Enter.
С точки зрения конечного пользователя это выглядит как ручной шаг по устранению неполадок. На самом деле вы выполняете обфусцированную команду PowerShell. Эта команда является первым этапом заражения вредоносным ПО. К тому времени, когда вы поймете, что никакой реальной проверки не произошло, злоумышленник уже установит соединение со своей инфраструктурой. «Человеческий файервол» является первой линией обороны, но в данном сценарии он становится основной целью эксплойта.
Что делает эту кампанию технически интересной, так это то, откуда поступают инструкции. Традиционно вредоносное ПО получает команды с сервера управления и контроля (C2). Такие серверы группам безопасности легко идентифицировать и отключить. Если специалист по реагированию на инциденты находит вредоносный домен, он может связаться с регистраторами или хостинг-провайдерами, чтобы отключить сервер. Это разрывает связь между зараженной машиной и злоумышленником.
Чтобы решить эту проблему, операторы ClearFake используют EtherHiding. Они размещают свою вредоносную логику внутри смарт-контракта в сети BNB Smart Chain. Когда JavaScript на скомпрометированном сайте запускается, он не обращается к традиционному веб-серверу. Он связывается с легитимным блокчейн-шлюзом. Он запрашивает смарт-контракт для получения последней версии вредоносной команды.
Этот метод устойчив, так как блокчейн децентрализован по своей сути. Никакой центральный орган не может просто удалить смарт-контракт после его развертывания в сети. Только владелец закрытого ключа адреса владельца контракта может изменить его содержимое. Для защитника это кошмарный сценарий. Вы можете заблокировать конкретные шлюзы, но злоумышленник может быстро переключиться на десятки других публичных точек входа для доступа к тем же данным блокчейна. Вредоносные инструкции остаются доступными до тех пор, пока существует сеть BNB Chain.
Техническое исполнение методов ClickFix и TerminalFix демонстрирует глубокое понимание инструментов администрирования Windows. Как только жертва вставляет вредоносную строку в диалоговое окно «Выполнить» или терминал PowerShell, полезная нагрузка использует бинарные файлы «жизни за счет земли» (Living-off-the-Land). Это легитимные компоненты Windows, выполняющие административные задачи. Поскольку эти инструменты подписаны Microsoft и необходимы для работы системы, многие продукты безопасности расценивают их активность как доброкачественную.
В прошлом месяце я проанализировал образец этой полезной нагрузки в своей лаборатории. Начальная команда использует PowerShell для загрузки вторичного скрипта. Затем этот скрипт использует такие инструменты, как mshta, rundll32 или msiexec, для выполнения кода в памяти. Он максимально долго избегает записи традиционного исполняемого файла на жесткий диск. Это скрытный подход, который обходит базовые антивирусные сканеры, ищущие только подозрительные файлы.
За кулисами вредоносное ПО обеспечивает свое постоянное присутствие в системе (persistence), создавая запланированные задачи. Эти задачи гарантируют запуск вредоносного ПО при каждом включении компьютера. На этом этапе злоумышленник уже закрепился в системе. Теперь он может развертывать дополнительные модули, такие как Omnistealer, который был замечен при использовании аналогичных методов доставки через блокчейн ранее в 2026 году. Цель — кража учетных данных, файлов cookie браузера и данных криптовалютных кошельков. Если зараженная машина является частью корпоративной сети, злоумышленник начинает перемещаться по среде в поисках более ценных целей.
Использование блокчейна в злонамеренных целях — это тренд, который формировался десятилетие. В 2016 году программа-вымогатель Cerber использовала транзакции Bitcoin для связи со своими серверами. Позже ботнет Glupteba использовал блокчейн Bitcoin в качестве резервной системы для поиска новых серверов управления при захвате основных. Сейчас мы наблюдаем переход к платформам смарт-контрактов, таким как BNB Chain, TRON и Aptos.
Эти платформы привлекательны для хакеров, так как поддерживают высокую частоту транзакций и сложное хранение данных. Новости о расширении BNB Chain в сторону высокочастотного трейдинга и транзакций на базе ИИ к 2027 году предполагают, что сеть станет еще более интегрированной в глобальную финансовую систему. По мере роста объема легитимного трафика вредоносным запросам становится легче скрыться в общем шуме. Это не недостаток самой сети BNB Chain. Это побочный продукт любой открытой и децентрализованной инфраструктуры. Любой инструмент, обеспечивающий устойчивость к цензуре для добросовестных пользователей, будет обеспечивать ее и для злоумышленников.
Глядя на цепочку атаки, мы видим сдвиг от сложных программных эксплойтов в сторону эксплуатации человеческого доверия. По моему опыту аналитика, самые успешные атаки часто оказываются самыми простыми. Этой кампании не нужно обходить песочницы браузера или искать ошибку повреждения памяти. Она просто просит у пользователя разрешения на запуск.
Криминалистические доказательства недавних инцидентов показывают, что эти злоумышленники действуют очень оперативно. Когда компания по безопасности публикует отчет о конкретном смарт-контракте, хакеры часто обновляют свой JavaScript, перенаправляя его на новый контракт в течение нескольких часов. Они ведут профессиональную деятельность с непрерывной интеграцией и развертыванием. Говоря проактивно, стратегия защиты, основанная на черных списках адресов контрактов, обречена на провал. Мы должны сосредоточиться на поведении системы и полномочиях пользователя.
Защита сети от ClickFix требует многоуровневого подхода, учитывающего как технические, так и человеческие факторы. Мы должны двигаться к модели нулевого доверия (Zero Trust), при которой мы никогда не доверяем команде только потому, что она пришла из пользовательского интерфейса. Нулевое доверие подобно вышибале в VIP-клубе у каждой внутренней двери. Даже если у вас есть ключ от входной двери, вы должны подтверждать свою личность и право на вход в каждую отдельную комнату.
С точки зрения рисков, организациям следует начать с ограничения доступа к инструментам командной строки для нетехнического персонала. У большинства сотрудников бухгалтерии или маркетинга нет законных причин использовать PowerShell или диалоговое окно «Выполнить». Объекты групповой политики (GPO) могут отключить эти инструменты для определенных групп пользователей. Следовательно, даже если пользователя обманом заставят вставить команду, система откажется ее выполнять.
ИТ-командам также следует включить детальное ведение журналов PowerShell. Это включает Script Block Logging и Transcription. Если заражение произойдет, эти журналы предоставят детальную картину того, что именно пытался сделать злоумышленник. Это «черные ящики» вашей операционной системы. Без них криминалистические расследования часто превращаются в гадание. Наконец, использование программного обеспечения для контроля приложений, такого как AppLocker или Windows Defender Application Control, может предотвратить запуск несанкционированных скриптов, независимо от их происхождения.
Для обычного пользователя защита еще проще, но она требует постоянной бдительности. Относитесь к своему буферу обмена и терминалу с той же осторожностью, с какой вы относитесь к своим паролям.
Данные — это токсичный актив, если они не защищены. Цель этих хакеров — превратить вашу локальную машину в шлюз для более крупных краж. Понимая механику того, как они используют блокчейн для сокрытия своих следов, мы можем строить более устойчивые системы, которые ставят целостность выше удобства. Проверьте свои политики выполнения PowerShell сегодня и убедитесь, что ваша команда понимает: ни одна легитимная проверка безопасности никогда не попросит их выполнить команду вручную.
Источники:
Отказ от ответственности: Данная статья носит исключительно информационный и образовательный характер. Она не заменяет профессиональный аудит кибербезопасности или услуги по реагированию на инциденты, адаптированные к вашей конкретной инфраструктуре.



Наше решение для электронной почты и облачного хранения данных со сквозным шифрованием обеспечивает наиболее мощные средства безопасного обмена данными, гарантируя их сохранность и конфиденциальность.
/ Создать бесплатный аккаунт