Mii de site-uri servesc malware prin blockchain

Spread the love

Cum atacatorii folosesc blockchain-ul pentru livrarea de malware

O campanie malware aflată în desfășurare folosește o combinație neobișnuită de tehnologii: contracte inteligente pe testnet-ul BNB Smart Chain și un canal WebRTC modificat, capabil să ocolească mecanismele tradiționale de detecție. Această abordare, observată pe peste 5.400 de site-uri compromise în ultimele luni, marchează o evoluție semnificativă în modul în care atacatorii își ascund infrastructura și distribuie payload-uri către victime.

O campanie masivă, cu ținte aparent aleatorii

Telemetria Netskope a identificat mii de site-uri mici – clinici, instalatori, magazine online – care efectuau aceeași cerere neobișnuită: un apel JSON‑RPC către testnet-ul BSC. Aceste site-uri nu au nimic în comun ca industrie sau regiune, însă toate includ un script injectat care descarcă și execută un payload direct dintr-un contract inteligent.

Compromiterea inițială rămâne necunoscută, însă majoritatea site-urilor sunt WordPress sau PrestaShop, ceea ce sugerează exploatarea unor vulnerabilități din ecosistemele CMS populare.

De ce blockchain? Dead drop rezistent la eliminare

Contractele inteligente de pe BNB Smart Chain permit stocarea payload-urilor într-un mod durabil și greu de eliminat. Testnet-ul este ideal pentru atacatori deoarece:

  • funcționează identic cu mainnet-ul,
  • nu necesită costuri,
  • oferă BNB gratuit prin faucet-uri.

Astfel, operatorii pot actualiza payload-ul pentru toate site-urile compromise prin modificarea unui singur contract, iar fiecare vizitator va primi automat versiunea nouă la următoarea încărcare a paginii.

Varianta clasică: ClickFix

În forma sa inițială, campania livrează un script de stadiu 2 care afișează o suprapunere falsă CAPTCHA. Aceasta instruiește utilizatorul să ruleze o comandă în Run dialog, care descarcă și execută payload-ul final.

Payload-ul final diferă de la o victimă la alta, deoarece operatorul controlează contractul inteligent și poate livra conținut diferit în funcție de context.

Noua variantă: un canal WebRTC fără handshake

Cea mai interesantă evoluție a campaniei este apariția unei variante care nu mai folosește ClickFix, ci un stager WebRTC ce deschide un canal de date direct către atacator.

Cum funcționează acest canal ascuns

Scriptul:

  • creează o conexiune WebRTC și o ofertă de sesiune,
  • nu trimite oferta către un server de semnalizare,
  • scrie manual răspunsul, ocolind complet handshake-ul normal.

Toate valorile care ar fi negociate într-un răspuns real sunt hardcodate:

  • IP-ul C2,
  • portul UDP,
  • parola ICE,
  • fingerprint-ul DTLS.

Rezultatul: Browserul crede că handshake-ul este valid, dar de fapt vorbește cu sine până când deschide canalul UDP către atacator.

Execuția payload-ului

Codul transmis prin canal:

  • este bufferizat și reasamblat,
  • este executat imediat după închiderea canalului,
  • este injectat în DOM folosind un nonce furat dintr-un script legitim, pentru a trece CSP-ul site-ului.

Nimic nu este scris pe disc, iar scriptul este șters imediat după execuție, lăsând foarte puține urme.

Impactul campaniei

În perioada analizată, Netskope a identificat:

  • peste 5.400 de site-uri compromise,
  • peste 2.200 de organizații afectate,
  • peste 300 de site-uri active zilnic, cu o creștere constantă din primăvară.

Cum se pot proteja organizațiile

Netskope recomandă:

  • blocarea întregului pool RPC BSC-testnet, nu doar endpoint-ul principal,
  • monitorizarea traficului non-web pentru canale WebRTC neobișnuite,
  • verificarea integrității fișierelor CMS, deoarece loader-ul este injectat în fișiere legitime sau plugin-uri false.

Lista completă de indicatori de compromitere este disponibilă în repository-ul Netskope Threat Labs.

Concluzie

Această campanie demonstrează cât de departe pot merge atacatorii pentru a crea infrastructuri de livrare rezistente la eliminare și greu de inspectat. Combinarea blockchain-ului cu un canal WebRTC fără handshake reprezintă o evoluție tehnică semnificativă, care va influența probabil viitoarele campanii malware.

Leave a Comment

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *

Scroll to Top