Хакеры через 5400 взломанных сайтов начали доставку вредоносного кода на устройства пользователей

Хакеры через 5400 взломанных сайтов начали доставку вредоносного кода на устройства пользователей

изображение: grok

Больше 5400 взломанных сайтов превратились в конвейер по доставке вредоносного кода через технику ClickFix. Основная часть площадок держится на WordPress и PrestaShop, а сам вредоносный пейлоуд прячется не на сервере, а в смарт-контракте блокчейна BNB Smart Chain. Удалить всю цепочку одним нажатием кнопки не получится, потому что злоумышленники просто меняют содержимое контракта и продолжают гнать трафик дальше.

Способ первоначального взлома сайтов исследователи публично не раскрывают. Зато понятно, кто становится жертвой чаще всего — небольшие компании без выделенного админа и без бюджета на аудит. После взлома на страницу добавляется короткий скрипт, который тянет следующий этап атаки не с обычного C2-сервера, а из смарт-контракта в тестовой сети BSC Testnet.

Техника сокрытия называется EtherHiding, и придумана она явно не для благих целей. Вместо файла на диске хакеры пишут инструкции прямо в блокчейн, а блокчейн никто просто так не почистит и не заблокирует по звонку хостера. Тестовая сеть BSC Testnet при этом бесплатна для разработчиков, поэтому атакующие вообще не тратятся на инфраструктуру. Почему схема с блокчейном оказалась настолько удобной для атакующих:

  • контент в смарт-контракте почти невозможно оперативно снести по жалобе;
  • тестовая сеть BSC Testnet бесплатна и не требует авторизации;
  • содержимое контракта можно поменять в любой момент без переустановки скрипта на сайте;
  • при блокировке одного заражённого сайта вся сеть продолжает работать.

Посетитель заражённой страницы видит псевдо-CAPTCHA, похожую на привычную проверку «я не робот», только вместо клика по чекбоксу сайт просит открыть окно Win+R и вставить туда команду. Человек своими руками копирует PowerShell-скрипт и жмёт Enter, по сути сам себе устанавливая малварь.

Для рунета это не абстрактная угроза. WordPress и PrestaShop одинаково популярны что у американских, что у российских интернет-магазинов, а фейковая CAPTCHA не разбирает язык браузера и страну посетителя.

Отмечается, что жертва в этой схеме сама выполняет финальный шаг атаки, а не просто кликает по вредоносной ссылке, и ручной запуск команды делает ClickFix настолько живучим против антивирусов.

В какой-то момент операторы кампании обновили начинку смарт-контракта и подменили привычный ClickFix-пейлоуд на модуль с WebRTC. Новый компонент создаёт peer-соединение, сам себе формирует ответ без реального собеседника на другом конце и получает канал передачи данных в обход обычной цепочки согласования. По факту получается туннель, который не проходит через привычные прокси и веб-фильтры. Из-за этого трафик выглядит как рядовая попытка видеозвонка и почти никогда не всплывает в логах прокси-серверов, заточенных под HTTP и HTTPS.

Полученный по этому каналу JavaScript-код собирается прямо в оперативной памяти браузера и запускается либо через 10 секунд, либо сразу после закрытия WebRTC-канала. На диске при этом ничего не остаётся, поэтому классический антивирусный скан папки временных файлов ловит здесь ноль совпадений. Для сигнатурного анализа это отличная слепая зона, которую закрывает только поведенческий мониторинг в реальном времени.

Netskope считает кампанию активной прямо сейчас:

  • каждый день к инфраструктуре обращаются больше 300 заражённых сайтов;
  • рост фиксируется с весны;
  • в августе к RPC-конечным точкам BSC Testnet ежедневно стучались около 400 сайтов;
  • рекордный показатель составил 536 сайтов за одни сутки.

Для защиты Netskope советует заблокировать весь диапазон RPC-адресов BSC Testnet, которые засветились в кампании, и присматриваться к нетипичному UDP-трафику, который выдаёт активность WebRTC. Российским сисадминам стоит взять этот чек-лист на вооружение точно так же, как их коллегам за рубежом. Фильтр по домену тут не спасёт, вредоносная логика прыгает между площадками быстрее, чем успевают обновляться блэклисты. Большинство отечественных провайдеров пока никак не фильтруют трафик до RPC-нод BSC Testnet, так что рассчитывать приходится только на локальный мониторинг внутри самой компании.

Получилась настоящая матрёшка из чужих технологий, где каждый слой отвечает за свою часть цепочки:

  • взломанный сайт — точка первого контакта с жертвой;
  • смарт-контракт BSC Testnet — хранилище инструкций для следующего этапа;
  • фейковая CAPTCHA — социальная инженерия, которая заставляет человека самого запустить команду;
  • WebRTC-канал — скрытый транспорт для доставки финального JS-кода в память браузера.

Уточняется, что блокчейн здесь используется не для крипто-платежей, WebRTC не для видеозвонков, а окно с капчей не для защиты от ботов. Каждая технология работает не по своему прямому назначению, поэтому обнаружить атаку на уровне сетевых фильтров получается далеко не сразу.

Что можно сделать прямо сейчас, чтобы не попасться на эту удочку:

  • не вводить в окно «Выполнить» команды, скопированные с незнакомого сайта;
  • обновлять CMS и все плагины WordPress или PrestaShop без задержек;
  • настроить мониторинг исходящего UDP-трафика на рабочих станциях;
  • относиться к любой капче, которая просит открыть системное окно, как к красному флагу.

Ранее сообщалось, что связанная с Китаем группировка OVERCAST PANDA весной 2026 года провела атаку без использования фишинговых писем: участники проникли в гостиничные номера посетителей сельскохозяйственной конференции на острове Хайнань, подключили USB-накопители к оставленным без присмотра ноутбукам топ-менеджеров и установили на них бэкдор FlowCloud. Таким образом, жертвам не потребовалось переходить по ссылкам или вводить пароли.

Эксперты CISOCLUB отметили, что связка ClickFix и EtherHiding довольно быстро может стать стандартом для массовых кампаний, а не разовым экспериментом одной группировки. Схема с хранением payload в смарт-контракте снимает с атакующих головную боль по аренде и защите C2-инфраструктуры, а WebRTC-туннель добавляет слой, который плохо ловится классическими сетевыми фильтрами.

По их мнению, компаниям стоит пересмотреть модель доверия к собственным веб-ресурсам и не полагаться только на репутацию домена. Проверка целостности файлов CMS и плагинов должна стать рутинной задачей, а не разовой акцией после инцидента. Массовый характер кампании при этом только помогает атакующим. Закрытие одного сайта почти не влияет на общий охват сети. Такая тактика с большой вероятностью будет скопирована другими группировками уже в ближайшие месяцы.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: