ClickFix взломал блог Artlist через стилер и EtherHiding
ClickFix-кампания на Artlist: от пиратского Adobe Acrobat до RAT через блокчейн Polygon
В середине июля 2026 года на поддомене цифровой платформы Artlist — new-blog.artlist.io — была раскрыта сложная кампания ClickFix. Злоумышленники скомпрометировали сайт, внедрив вредоносный код, который обманным путем заставлял посетителей устанавливать RAT под видом проверки CAPTCHA. Цепочка атаки, прослеженная аналитиками, показала, как один пиратский софт и кража сессий привели к глубокому взлому корпоративного ресурса с использованием передовых техник обхода.
Точка входа: пиратский софт и кража сессий
Первоначальный доступ был прослежен до заражения stealer’ом, случившегося еще в августе 2023 года. Израильский фрилансер-веб-разработчик скачал пиратскую версию Adobe Acrobat PRO DC, что привело к компрометации его рабочей машины. Stealer собрал сохраненные учетные данные браузера и токены сессий, отправив украденную информацию злоумышленникам. Обладая действительными учетными данными с высокими привилегиями, атакующие проникли в бэкенд WordPress платформы Artlist и внедрили вредоносный JavaScript в HTML-шаблоны блога. Так была подготовлена почва для кампании ClickFix, эксплуатирующей доверенный корпоративный домен и уклоняющейся от стандартных средств защиты.
ClickFix и EtherHiding: умный обход защиты
Ключевой особенностью атаки стала продвинутая техника обхода EtherHiding. Вместо жесткого кодирования URL вредоносного сервера в скомпрометированном сайте, злоумышленники скрывали его за smart contract в блокчейне Polygon. Это обеспечивало динамическую маршрутизацию вредоносных загрузок: инфраструктуру можно было обновлять без повторной компрометации WordPress. При срабатывании payload ClickFix жертвы видели полноэкранный оверлей, имитирующий запрос reCAPTCHA, и манипулятивно вынуждались выполнить скрытую команду PowerShell. Команда скачивала и запускала ZIP-архив с легитимным бинарным файлом (updater), который затем использовался для side-load цепочки неподписанных DLL — это приводило к развертыванию сложного RAT.
Функциональность RAT
Финальная версия RAT использовала гибридное шифрование коммуникаций с управляющим сервером и располагала резервными каналами через Tor для устойчивости к попыткам отключения. Среди его расширенных возможностей:
- keylogging (регистрация нажатий клавиш);
- сбор учетных данных из браузеров;
- скрытые взаимодействия с рабочим столом;
- потоковая передача экрана в реальном времени;
- функциональность SOCKS-прокси для дальнейшей эксплуатации внутренней сети.
Тенденции и выводы
Этот инцидент отчетливо иллюстрирует растущий тренд: использование infostealer’ов как первой ступени для глубоких компрометаций корпоративных систем. Переход от банального воровства паролей к полноценному контролю над доверенными доменами и развертыванию RAT через блокчейн-инфраструктуру знаменует значительную эволюцию ландшафта угроз. Противодействие таким атакам требует не только проактивного мониторинга инфраструктуры управления в реальном времени, но и тотальной проверки цифровой гигиены — вплоть до отказа от пиратского ПО на любых устройствах, имеющих доступ к корпоративным системам.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



