Минимум 31 организация уже попала под кампанию ClickFix, в которой злоумышленники используют блокчейн Polygon не для криптоэкспериментов, а как живой справочник адресов для командного сервера. Для ИБ-команд и IT-руководителей это неприятная новость: привычная схема «заблокировали домен C2 и закрыли инцидент» здесь работает заметно хуже.
По данным Dark Reading, речь идет о кампании с техникой EtherHiding: вместо жестко зашитого адреса управляющего сервера вредонос обращается к данным в блокчейне и уже оттуда получает актуальную точку подключения. Пострадали компании из электронной коммерции, профессиональных услуг и розничной логистики. Выводы основаны на отчете команды GuidePoint Security GRIT, которая изучала блокчейн-артефакты, данные incident response и исходный код вредоноса.
Механика атаки выглядит особенно неприятно именно из-за своей практичности. В классическом сценарии кампания ClickFix подсовывает пользователю социальную инженерию: якобы нужно пройти проверку, что-то исправить или подтвердить действие, после чего жертва сама запускает вредоносную команду. Здесь к этой схеме добавили блокчейн-слой. Исследователи описывают Polygon как «адресную книгу» атакующих: оператор может за копейки обновить адрес C2, а зараженные машины автоматически начнут стучаться уже по новому направлению. То есть блокировка одного IP или домена перестает быть надежным способом разорвать связь с инфраструктурой злоумышленника.
Есть и второе отличие от типичных ClickFix-цепочек. Обычно такие кампании заканчиваются загрузкой инфостилера, и на этом логика более-менее понятна. В данном случае после запуска команды срабатывает дроппер, который идет на staging-сервер, а затем устанавливает уже полноценный C2-агент и механизм закрепления в системе. Исследователь GuidePoint Жан-Пьер Мутон прямо связывает такую архитектуру не с «обычными» операторами ClickFix, а скорее с брокером первоначального доступа. Это важный нюанс для бизнеса: если цель не просто быстро украсть куки или пароли, а продать устойчивый доступ дальше по цепочке, последствия инцидента могут быть заметно тяжелее.
Вектор тоже двухслойный. Первая жертва — сама компания, чей сайт компрометируют и встраивают в него вредоносный JavaScript. Вторая — конечный пользователь, который приходит на такой сайт из поиска. По словам исследователей, на стороне сайта часто срабатывает массовая компрометация, например через уязвимость WordPress или другой типовой сбой в защите. После этого на странице появляется знакомая по экосистеме ClickFix приманка: поверх сайта выводится фальшивая «проверка человека», маскирующаяся под стандартный verification-оверлей. Пользователю предлагают нажать Win+R, затем Ctrl+V и Enter. Дальше он уже сам запускает чужую цепочку заражения, буквально своими руками.
Отдельно исследователей удивил этап отбора жертв. Перед выводом поддельной проверки используется механизм gating: скрипт сначала решает, пропускать ли конкретного посетителя дальше. Это не выглядит как шумовая массовая рассылка из прошлого десятилетия. Скорее наоборот: операторы аккуратно фильтруют трафик, стараясь показывать вредоносную стадию только нужным пользователям и уменьшать шанс на раннее обнаружение. Для SOC-команд это означает простую вещь: воспроизвести инцидент по жалобе пользователя или даже по дампу страницы может быть куда сложнее, чем в стандартных веб-атаках.
Есть и еще один неприятный технический штрих. После установки бэкдор, как пишет издание, не показывает пользователю явных признаков компрометации, переживает перезагрузку, связывается с C2 каждую минуту и при необходимости забирает обновленные инструкции через Polygon. Проще говоря, разработчики и администраторы уже не могут смотреть на обращения к публичным блокчейн-RPC как на экзотику, не имеющую отношения к корпоративной безопасности. Если конечная точка в офисной сети регулярно ходит к таким узлам без понятной бизнес-причины, это уже повод не закрывать алерт как ложноположительный.
Для российского и вообще русскоязычного IT-рынка тут несколько практических выводов. Во-первых, кампания ClickFix окончательно вышла из разряда «еще одна хитрая фишинговая уловка» и становится полноценным конструктором доступа с модульной инфраструктурой. Во-вторых, веб-команды, поддерживающие WordPress, WooCommerce, Magento и смежные публичные площадки, фактически оказываются на первой линии: компрометация сайта теперь опасна не только дефейсом или SEO-спамом, но и превращением ресурса в точку заражения клиентов. В-третьих, ИБ-защите придется смотреть шире обычных IOC. Если адрес C2 можно быстро поменять записью в блокчейне, значит, нужны поведенческие детекты, логирование PowerShell, контроль запуска подозрительных команд и ограничения на обращения к blockchain-endpoints там, где они бизнесу не нужны.
Собственно, это и рекомендуют исследователи: обучать сотрудников распознавать ClickFix-приманки, включать PowerShell logging и настраивать оповещения на подозрительные сценарии. Отдельная мера — блокировка RPC-узлов блокчейна на корпоративных конечных точках, если работа компании этого не требует. Логика здесь без романтики: большинству офисных сотрудников не нужно обращаться к блокчейну с рабочих машин вообще, а значит, такой трафик стоит считать скорее исключением, чем нормой.
Главный вопрос теперь не в том, приживется ли связка ClickFix и EtherHiding, а в том, как быстро она станет массовым шаблоном. Когда блокчейн превращается из модного инфраструктурного слова в дешевый и живучий слой управления вредоносом, у атакующих появляется ровно то, что они любят больше всего: гибкость, масштабируемость и минимум зависимости от одного домена, который можно выключить по жалобе.