Кибератака на WordPress использует Polygon для доставки ClickFix

Киберкампания на блокчейне: как злоумышленники используют смарт-контракты Polygon для атак через WordPress

Исследователи кибербезопасности раскрыли изощрённую кампанию, в ходе которой злоумышленники превращают легитимные сайты на WordPress в плацдарм для распространения вредоносного ПО. Особенность подхода — интеграция технологии blockchain: конфигурация атаки динамически извлекается из smart contract в сети Polygon, а не хранится статично на скомпрометированном ресурсе. Это делает кампанию исключительно устойчивой к обнаружению и блокировкам.

Как работает атака: от JavaScript до eth_call

Атака начинается с компрометации легитимного сайта WordPress, куда внедряется внешне безобидный JavaScript payload. Вместо того чтобы содержать прямые ссылки на вредоносные серверы, этот код выполняет удалённый вызов eth_call через Ethereum JSON-RPC к заранее развёрнутому smart contract в блокчейне Polygon.

Ответ от контракта содержит шестнадцатеричные значения, которые указывают на актуальный домен Command and Control (C2). На основе этих данных скрипт динамически генерирует новый тег <script>, загружающий и выполняющий основную нагрузку — так называемый ClickFix. Сам payload зашифрован с помощью XOR encryption, а после расшифровки определяет тип операционной системы жертвы, чтобы адаптировать финальный вредоносный скрипт.

Такой многоступенчатый механизм означает, что вредоносный инфраструктурный домен ни разу не фиксируется на скомпрометированном сайте. Статические сканеры, ориентированные на жёстко прописанные индикаторы, не находят знакомых паттернов, что серьёзно затрудняет детектирование.

Почему злоумышленники выбирают blockchain для доставки полезной нагрузки

Использование smart contract для централизованного управления конфигурациями даёт атакующим ряд критических преимуществ:

  • Мгновенная ротация инфраструктуры — смена домена C2 требует лишь обновления данных в смарт-контракте, без необходимости вносить изменения на каждом взломанном сайте WordPress.
  • Устойчивость к закрытиям — отсутствие единой точки отказа; запросы могут направляться к любому публичному Polygon RPC endpoint, что снижает зависимость от одного сервера.
  • Строгое разделение — скомпрометированный ресурс и активный C2-домен существуют изолированно, минимизируя статические индикаторы компрометации (IOC).
  • Динамическое поведение — классические системы защиты, анализирующие код на этапе загрузки, не находят прямых ссылок на вредоносные ресурсы, так как те появляются только во время выполнения в браузере жертвы.

Фактически злоумышленники создали децентрализованную систему доставки, где блокчейн выступает диспетчером, а сами вредоносные домены могут оперативно заменяться, сохраняя непрерывность атаки.

Что должны знать защитники

Эксперты подчёркивают: эволюция тактик требует смещения фокуса со статического анализа на мониторинг аномального поведения. Поскольку вредоносная активность разворачивается непосредственно в браузере пользователя, критически важно обращать внимание на:

  • неожиданные обращения к Ethereum JSON-RPC (eth_call-транзакции) в контексте обычного веб-сёрфинга;
  • динамическое создание и внедрение сторонних тегов <script> из нехарактерных источников;
  • атипичные паттерны использования браузерных API и расшифровку обфусцированных блоков кода на лету.

Как отмечают специалисты, использование децентрализованных технологий в киберпреступных схемах — не единичный случай, а набирающий обороты тренд. Конфигурации с поддержкой blockchain для доставки вредоносного ПО, скорее всего, будут только распространяться, а значит, оборонительные стратегии должны адаптироваться, внедряя средства поведенческого анализа и динамической эмуляции, способные раскрыть такую сложную цепочку атаки.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: