Polygon Blockchain: Hackers κρύβουν malware με ClickFix

Σύνοψη Άρθρου

  • Η νέα καμπάνια malware ErrTraffic εκμεταλλεύεται παραβιασμένα sites WordPress και το δίκτυο Polygon για να κρύβει τις υποδομές C2 της, ακολουθώντας την τεχνική EtherHiding.
  • Αντί για παραδοσιακά exploits, χρησιμοποιεί το κόλπο “ClickFix”, εξαπατώντας τους χρήστες ώστε να επικολλήσουν επιβλαβείς εντολές PowerShell στο σύστημά τους.
  • Η μόλυνση λειτουργεί ως MaaS (Malware-as-a-Service) διανέμοντας σοβαρές απειλές όπως τα Vidar, Okobot, LegionLoader και BabaDedaLoader.

Πώς λειτουργεί το EtherHiding και το Polygon

Όταν ένας ανυποψίαστος χρήστης επισκέπτεται ένα παραβιασμένο site WordPress, η κρυφή JavaScript δεν περιέχει πλέον σκληrοκωδικοποιημένες διευθύνσεις για τους servers των εισβολέων. Αντίθετα, πραγματοποιεί ερωτήματα στο δίκτυο Polygon μέσω υπηρεσιών RPC για να αντλήσει ενεργές ρυθμίσεις κατευθείαν από έξυπνα συμβόλαια (smart contracts).

Σύμφωνα με έρευνα της WatchGuard, η συγκεκριμένη τακτική, γνωστή ως EtherHiding, καθιστά σχεδόν αδύνατη την άμεση κατάργηση των domains. Οι δράστες απλώς ενημερώνουν το smart contract χωρίς να χρειάζεται να αγγίξουν ξανά τα χιλιάδες hacked pages που λειτουργούν ως σημεία εκκίνησης.

Αυτή η αρχιτεκτονική αποδεικνύει ότι οι κυβερνοεγκληματίες αξιοποιούν αποκεντρωμένες υποδομές blockhain για να θωρακίσουν το οργανόγραμμα των επιχειρήσεών τους. Εμείς στο TechNoid σημειώνουμε ότι η ανίχνευση τέτοιων επιθέσεων απαιτεί παρακολούθηση της κίνησης δικτύου προς τα Polygon RPC endpoints και όχι απλό έλεγχο των πηγαίων αρχείων της ιστοσελίδας.

Η παγίδα του ClickFix και τα payloads

Η επίθεση δεν βασίζεται σε κάποιο άγνωστο μηδενικής ημέρας (zero-day) κενό ασφαλείας του browser σου, αλλά στην απόλυτη κοινωνική μηχανική. Ο επισκέπτης βλέπει ένα ψεύτικο μήνυμα επαλήθευσης, τύπου CAPTCHA ή ειδοποίησης ενημέρωσης, το οποίο τον προτρέπει να ανοίξει το PowerShell και να επικολλήσει μια “επιδιόρθωση”.

Μόλις εκτελεστεί αυτή η εντολή, κατεβαίνει αθόρυβα ένα συμπιεσμένο αρχείο και εκτελείται κάποιο επικίνδυνο payload. Η πλατφόρμα ErrTraffic, η οποία διαφημίζεται σε φόρουμ από χρήστη γνωστό ως LenAI, λειτουργεί ως υπηρεσία διανομής κακόβουλου λογισμικού (MaaS).

Μεταξύ των απειλών που εγκαθίστανται περιλαμβάνονται το Vidar stealer, το Okobot, το LegionLoader και το BabaDedaLoader. Το Vidar ειδικά στοχεύει να αποσπάσει cookies, αποθηκευμένους κωδικούς πρόσβασης, δεδομένα περιηγητών και πορτοφόλια κρυπτονομισμάτων, επικοινωνώντας μάλιστα με C2 servers μέσω καναλιών στο Telegram.

Άμyna και μέτρα προστασίας για διαχειριστές

Η θωράκιση απέναντι σε τέτοιες καμπάνιες απαιτεί αυστηρά μέτρα σε επίπεδο τελικού χρήστη αλλά και υποδομής web. Οι διαχειριστές οφείλουν να ελέγχουν τακτικά τα αρχεία των ιστοσελίδων τους για άγνωστα scripts και να εντοπίζουν την παρουσία του cookie errtraffic_session.

Από την πλευρά του, ο τελικός χρήστης πρέπει να θυμάται τον χρυσό κανόνα της ψηφιακής ασφάλειας: κανένα γνήσιο λογισμικό ή CAPTCHA δεν θα σου ζητήσει ποτέ να αντιγράψεις εντολές στο PowerShell ή στο παράθυρο Run των Windows.

Επιπλέον, τα εργαλεία EDR (Endpoint Detection and Response) στις επιχειρήσεις πρέπει να ρυθμιστούν ώστε να εντοπίζουν ασυνήθιστες διαδικασίες εκκίνησης, όπως η απόπειρα τροποποίησης των ρυθμίσεων του Defender ή η αποδυνάμωση της διαδικασίας LSASS από άγνωστα εκτελέσιμα.

Η άποψή μας στο TechNoid

Η χρήση blockchain δικτύων όπως το Polygon για τη φιλοξενία υποδομών malware δεν είναι απλώς ένα έξυπνο κόλπο· αποτελεί μια σκοτεινή εξέλιξη στο οικοσύστημα του κυβερνοεγκλήματος. Οι παραδοσιακές λίστες απενεργοποίησης domain (blocklists) καθίστανται παρωχημένες όταν οι διευθύνσεις αλλάζουν δυναμικά από ένα έξυπνο συμβόλαιο. Αν διαχειρίζεσαι WordPress sites, η ασφάλεια δεν σταματά στην ενημέρωση των plugins· απαιτείται σε βάρος έλεγχος της εξερχόμενης κίνησης και άμεση εκπαίδευση του κοινού σου ώστε να αγνοεί τις επικίνδυνες προτροπές τύπου ClickFix.

Τύπος Απειλής Κύριος Στόχος Μηχανισμός Διασποράς
Vidar Stealer Credentials, Wallets ErrTraffic / ClickFix / Telegram C2
Okobot Windows Security / LSASS Volume2 ZIP / DLL Sideloading
BabaDedaLoader System Access & Payloads Custom Binaries / Web Endpoints

Συχνές Ερωτήσεις για την καμπάνια malware ErrTraffic και το EtherHiding

Τι είναι ακριβώς το ErrTraffic malware;

Πρόκειται για μια καμπάνια Malware-as-a-Service που μετατρέπει παραβιασμένα sites WordPress σε σημεία διανομής επικίνδυνων προγραμμάτων.

Πώς λειτουργεί η τεχνική EtherHiding με το Polygon;

Οι χάκερ αποθηκεύουν τις διευθύνσεις των servers τους σε έξυπνα συμβόλαια στο δίκτυο Polygon, ώστε να τις αλλάζουν δυναμικά χωρίς να επεμβαίνουν στα infected sites.

Τι είναι η επίθεση ClickFix;

Είναι μια απάτη κοινωνικής μηχανικής όπου ο χρήστης εξαπατάται να επικολλήσει επιβλαβείς εντολές στο PowerShell πιστεύοντας ότι διορθώνει ένα σφάλμα περιηγητή.

Ποια δεδομένα κλέβει το Vidar malware;

Το Vidar στοχεύει δεδομένα περιηγητών, αποθηκευμένους κωδικούς πρόσβασης, αρχεία cookies και πληροφορίες από πορτοφόλια κρυπτονομισμάτων.

Πώς μπορώ να προστατευτώ ως απλός χρήστης;

Μην αντιγράφεις ποτέ εντολές από αναδυόμενα παράθυρα, CAPTCHA ή σελίδες που σου ζητούν επιδιόρθωση σφαλμάτων μέσω PowerShell ή τερματικού.

Πώς εντοπίζουν οι διαχειριστές αν το site τους έχει παραβιαστεί;

Οι διαχειριστές πρέπει να αναζητούν ύποπτα injected scripts και την εμφάνιση του cookie errtraffic_session στους επισκέπτες.

Πού μπορώ να βρω περισσότερα για την ασφάλεια δικτύων;

Μπορείς να διαβάσεις τις αναλύσεις μας στην κατηγορία δικτύων και ασφάλειας στο TechNoid.

Διάβασε επίσης την ανάλυσή μας για τις νέες απειλές ασφάλειας σε συστήματα WordPress και μάθε πώς να προστατεύσεις τις ψηφιακές σου υποδομές.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

- Advertisement -

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε
- Advertisement -

Most Popular 48hrs

- Advertisement -

Latest Articles