главное в кибербезопасности Читать в канале
Атаки и утечки 21 сентября 2026 4 мин

ChainScript: новый бэкдор использует Polygon для ротации C2-инфраструктуры

ChainScript использует Polygon для ротации C2-инфраструктуры

Ранее неизвестный бэкдор ChainScript использует смарт-контракт в сети Polygon для обнаружения командных и управляющих (C2) серверов. Исследователи Blackpoint Adversary Pursuit Group (APG) обнаружили, что ChainScript маскируется под легитимное программное обеспечение, такое как Spotify, Zoom Workplace и Microsoft Teams. Вредоносная программа распространяется под различными именами сборки, включая ComponentTask33, UpdateDigital, HostShared и OrchidViolet66. ChainScript представляет собой полнофункциональный бэкдор, предоставляющий оператору полный удаленный доступ к скомпрометированной системе. Он позволяет выполнять команды CMD и PowerShell, управлять файлами, делать снимки экрана, развертывать дополнительные полезные нагрузки и получать доступ к криптовалютным кошелькам. Также бэкдор способен выполнять удаленный JavaScript-код. Разработчики ChainScript используют гибкую децентрализованную инфраструктуру для усложнения обнаружения и противодействия усилиям по ее ликвидации.

Атака начинается с фишингового письма и использует msiexec.exe

Злоумышленники начинают атаку с фишинговых сообщений, имитирующих ClickFix. Эти сообщения побуждают жертву загрузить и запустить вредоносный установщик Windows с помощью утилиты msiexec.exe. Установщик, замаскированный под Spotify, разворачивает среду выполнения Node.js и запускает агент ChainScript. Агент активируется через скрытые этапы PowerShell и VBScript. Скрипт PowerShell размещает различные компоненты, включая среду выполнения, исходный код агента, конфигурацию и вспомогательные двоичные файлы, в папке %LOCALAPPDATA%. Скрипт VBScript выступает в роли основного загрузчика для ChainScript. После запуска агент устанавливает постоянство в системе через запланированную задачу с резервным механизмом в виде ключа реестра Run. Затем ChainScript подключается к C2-серверу через WebSockets для получения дальнейших инструкций, что дает злоумышленнику прямой контроль над системой. Вредоносная программа также поддерживает функции самообновления и удаления следов своего присутствия.

Атака затрагивает пользователей Windows и macOS

Исследователи отмечают, что ChainScript отражает растущую тенденцию использования вредоносным ПО фреймворков разработки и блокчейн-технологий для ротации инфраструктуры. Это усложняет традиционные методы обнаружения, основанные на индикаторах компрометации. Отделяя обнаружение бэкэнда от самого вредоносного ПО и используя контракт Polygon в качестве внешнего резолвера, злоумышленники могут перенаправлять зараженные хосты на новую инфраструктуру, сохраняя при этом тот же имплант и рабочий процесс переподключения. В контексте схожих атак, злоумышленники использовали взломанный официальный аккаунт HBO Max в Reddit для распространения вредоносных объявлений, запускающих атаки ClickFix. Эти атаки нацелены на устройства под управлением Windows и macOS. На macOS вредоносное ПО может включать MacSync, Atomic macOS Stealer (AMOS) и поддельные приложения для криптовалютных кошельков. На Windows распространяются Amatera Stealer и клипперы криптовалют, такие как AnimateClipper и ZigClipper. Кампании MacSync концентрируются в США и нацелены на регионы с широким использованием macOS в корпоративном секторе, а также на технологические компании и сообщества, связанные с криптовалютами и Web3. Другая кампания ClickFix использует поддельный опыт загрузки Codex через поисковые системы, чтобы заманить пользователей на поддельные страницы Google Sites и заставить их ввести вредоносную команду в Terminal. Эта команда запускает цепочку выполнения вредоносного кода, включая загрузчик и конечную полезную нагрузку Mach-O. Атаки используют доверенные сервисы и чаты для предоставления поддельных инструкций по установке, обходя при этом предупреждения браузера и эвристики безопасности. В одном из случаев кампания распространяла MacSync и Atomic Stealer, используя около 250 доменов, похожих на оригинальные. Кампания эволюционировала, применяя серверные методы для определения браузера, чтобы показывать фишинговые ссылки в основном пользователям с macOS, что ограничивает видимость для сканеров и инструментов автоматического анализа.

Обновиться до версии 2025.11.7 или установить плагин безопасности

Пользователям рекомендуется проявлять осторожность при переходе по ссылкам и загрузке файлов из ненадежных источников. Необходимо регулярно обновлять операционную систему и установленное программное обеспечение до последних версий. Для защиты от подобных угроз следует использовать надежное антивирусное программное обеспечение и регулярно его обновлять. В случае с TeamCity, рекомендуется обновиться до версии 2025.11.7 или установить плагин безопасности, если обновление невозможно. Для локальных установок TeamCity требуется ручное обновление. Пользователям следует быть внимательными к подозрительным письмам и сообщениям, особенно если они содержат запросы на переход по ссылкам или загрузку файлов. Проверка подлинности отправителя и содержимого сообщения перед выполнением каких-либо действий является важной мерой предосторожности. Компании, использующие TeamCity, должны убедиться, что их системы обновлены и защищены от известных уязвимостей. Необходимо проводить регулярные аудиты безопасности и обучение сотрудников основам кибергигиены для минимизации рисков, связанных с социальной инженерией и фишингом.

Источник: The Hacker News