Исследователи обнаружили масштабную вредоносную кампанию EtherHiding, в которой злоумышленники используют смарт-контракты BNB Smart Chain как практически неуязвимое для блокировок хранилище вредоносного кода.
За последние месяцы заражение затронуло более 5 400 сайтов примерно 2 200 организаций по всему миру, следует из исследования Netskope Threat Labs.
Хакеры спрятали вредоносную инфраструктуру в блокчейне и заразили более 5 тыс. сайтов
В основном атакующие компрометируют сайты малого бизнеса на WordPress и PrestaShop. В их код внедряется загрузчик, который обращается к смарт-контракту в тестовой сети BNB Smart Chain и получает следующий этап атаки. Такой подход позволяет злоумышленникам менять вредоносную нагрузку сразу для тысяч зараженных ресурсов, обновив всего один контракт.
Обычно посетителю показывают поддельную CAPTCHA по схеме ClickFix и предлагают самостоятельно выполнить команду в Windows. Однако исследователи обнаружили более скрытую версию атаки, которая создает зашифрованный WebRTC-канал непосредственно между браузером и сервером злоумышленников. При этом стандартный этап согласования соединения обходится, поэтому защитным системам сложнее заметить подозрительный трафик.
Полученный через WebRTC код выполняется прямо в браузере и практически не оставляет файлов на диске. Для обхода Content Security Policy вредоносный скрипт даже копирует nonce у легитимного элемента страницы, чтобы браузер воспринимал его как разрешенный.
Исследователи отмечают, что активность кампании продолжает расти - сейчас каждый будний день фиксируется более 300 зараженных сайтов.
За последние месяцы заражение затронуло более 5 400 сайтов примерно 2 200 организаций по всему миру, следует из исследования Netskope Threat Labs.
Хакеры спрятали вредоносную инфраструктуру в блокчейне и заразили более 5 тыс. сайтов
В основном атакующие компрометируют сайты малого бизнеса на WordPress и PrestaShop. В их код внедряется загрузчик, который обращается к смарт-контракту в тестовой сети BNB Smart Chain и получает следующий этап атаки. Такой подход позволяет злоумышленникам менять вредоносную нагрузку сразу для тысяч зараженных ресурсов, обновив всего один контракт.
Обычно посетителю показывают поддельную CAPTCHA по схеме ClickFix и предлагают самостоятельно выполнить команду в Windows. Однако исследователи обнаружили более скрытую версию атаки, которая создает зашифрованный WebRTC-канал непосредственно между браузером и сервером злоумышленников. При этом стандартный этап согласования соединения обходится, поэтому защитным системам сложнее заметить подозрительный трафик.
Полученный через WebRTC код выполняется прямо в браузере и практически не оставляет файлов на диске. Для обхода Content Security Policy вредоносный скрипт даже копирует nonce у легитимного элемента страницы, чтобы браузер воспринимал его как разрешенный.
Исследователи отмечают, что активность кампании продолжает расти - сейчас каждый будний день фиксируется более 300 зараженных сайтов.