ClickFix и EtherHiding: как Polygon скрывает инфраструктуру атакующих

Команда Cribl SecOps расследовала активную вредоносную кампанию ClickFix, в которой применялся метод EtherHiding. Он позволяет хранить данные управления, C2, в записях транзакций блокчейна. В этой кампании злоумышленники использовали Polygon, чтобы скрывать и динамически менять вредоносную инфраструктуру второго этапа.

Как работала атака

Атака начиналась со скомпрометированного легитимного сайта на WordPress. Злоумышленник получил доступ к ресурсу через уязвимость WordPress и внедрил вредоносный скрипт в файл robots.txt.

После открытия страницы посетителем скрипт связывался с публичными конечными точками RPC Polygon и отправлял запрос к смарт-контракту. Контракт возвращал закодированные данные с доменом C2 второго этапа. Скрипт расшифровывал эти данные и использовал полученный домен для загрузки или отображения полезной нагрузки ClickFix.

Один из расшифрованных доменов, thu-ipad-03.cfd, связан с активностью ClickFix и был классифицирован как вредоносный.

Ротация инфраструктуры через блокчейн

Анализ Polygon выявил 11 транзакций, связанных с одним смарт-контрактом. В каждой транзакции использовалось действие Update Domain, предназначенное для ротации инфраструктуры второго этапа.

Тот же создатель контракта был связан с 26 транзакциями в рамках четырех уникальных контрактов. Все они использовали технику EtherHiding.

По сообщениям, кошелек злоумышленника пополнялся через криптовалютную биржу FixedFloat.

Возможные признаки атаки

Для обнаружения подобной активности специалисты рекомендуют обратить внимание на следующие сигналы:

  • скрипты, встроенные в файл robots.txt на скомпрометированных веб-сайтах;
  • конечные системы, которые выполняют необычные DNS- или HTTP-запросы к службам Polygon RPC;
  • ответы блокчейна, содержащие закодированные домены;
  • DNS-трафик к подозрительным доменам верхнего уровня, включая .pro, .cc и .cfg, особенно если запросы исходят от неожиданных систем.

Использование Polygon позволяет злоумышленникам менять домены C2 без традиционного обновления вредоносного скрипта. Такой подход повышает устойчивость инфраструктуры к удалению, цензуре и стандартным методам блокировки.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: