Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon ClickFix despliega el RAT ChainScript utilizando Polygon para rotar su infraestructura de C2


Ciberdelincuentes están utilizando engaños tipo ClickFix para distribuir ChainScript, un troyano de acceso remoto que usa contratos inteligentes de Polygon para evadir detecciones. Estos ataques se disfrazan de software legítimo como Spotify o Zoom y permiten el control total del sistema y el robo de criptomonedas. Además, se han detectado campañas similares en Reddit y mediante anuncios falsos que afectan tanto a Windows como a macOS.





Los actores de amenazas están aprovechando señuelos similares a ClickFix para distribuir un troyano de acceso remoto (RAT) previamente no documentado llamado ChainScript.

"ChainScript ha aparecido bajo múltiples nombres de compilación, incluidos ComponentTask33, UpdateDigital, HostShared y OrchidViolet66, mientras se presenta como software de Spotify, Zoom Workplace y Microsoft Teams", dijeron los investigadores de Blackpoint Adversary Pursuit Group (APG), Sam Decker, Andi Ursry y Nevan Beal aquí.

Al igual que muchas familias de malware observadas en los últimos meses, ChainScript emplea una técnica de descubrimiento de comando y control (C2) al estilo de EtherHiding que utiliza un contrato inteligente de Polygon para localizar su infraestructura WebSocket activa.

ChainScript es un RAT completo que proporciona un amplio acceso remoto al operador, incluyendo CMD y PowerShell interactivos, operaciones de archivos, captura de pantalla, despliegue de payloads, enumeración de billeteras de criptomonedas (tanto aplicaciones de escritorio como extensiones de navegador) y ejecución remota de JavaScript.

El punto de partida de la cadena de ataque es un señuelo de ClickFix que conduce a la descarga y ejecución de un instalador malicioso de Windows mediante "msiexec.exe". El instalador ("ComponentTask33-4d14e6ac.msi"), disfrazado de Spotify, despliega el entorno de ejecución de Node.js y lanza el agente JavaScript de ChainScript a través de etapas ocultas de PowerShell y VBScript.

El script de PowerShell deposita varios componentes, concretamente el entorno de ejecución, el código fuente del agente, la configuración y otros binarios auxiliares, en diferentes rutas con apariencia de Microsoft en la carpeta "%LOCALAPPDATA%". El VBScript sirve como el lanzador principal de ChainScript.

El agente en ejecución establece entonces una persistencia a nivel de usuario a través de una tarea programada con una clave de ejecución del Registro como respaldo. Tras la ejecución, ChainScript se conecta al servidor C2 a través de WebSockets y recupera tareas adicionales, dando al actor de la amenaza un control directo sobre el sistema comprometido. Los comandos compatibles también le permiten auto-actualizarse y eliminar la persistencia.

Los hallazgos ilustran cómo los actores de amenazas están adoptando cada vez más una infraestructura descentralizada flexible como forma de resistir los esfuerzos de clausura y asegurar operaciones ininterrumpidas.

"ChainScript refleja un patrón emergente de malware que utiliza marcos de desarrollo y descubrimiento de C2 basados en blockchain para permitir la rotación de infraestructura y complicar la detección tradicional basada en indicadores", afirmó Blackpoint. "Al separar el descubrimiento del backend del propio malware y utilizar el contrato de Polygon como un resolutor externo, el operador puede redirigir los hosts infectados a una nueva infraestructura manteniendo el mismo implante y flujo de reconexión".


Clickfix, una forma para que los usuarios de Mac y Windows se infecten a sí mismos



La revelación llega mientras los actores de amenazas comprometieron la cuenta oficial de Reddit de HBO Max ("u/hbomax") y la abusaron para impulsar anuncios maliciosos que lanzaban ataques de ClickFix para infectar dispositivos Windows y macOS con malware de robo de información. La actividad ha sido nombrada PasteSwitch por Hudson Rock y ADAMnetworks. No se sabe cómo fue vulnerada la cuenta, ni cuántas personas hicieron clic en estos anuncios falsos y cuántas resultaron comprometidas.

En macOS, se ha descubierto que PasteSwitch distribuye MacSync, Atomic macOS Stealer (AMOS) y aplicaciones falsas de billeteras de criptomonedas diseñadas para robar frases de recuperación. La rama de Windows, por otro lado, distribuye Amatera Stealer y clippers de criptomonedas como AnimateClipper y ZigClipper. En total, la cuenta verificada de Reddit sirvió 108 anuncios maliciosos durante un período de 48 horas a mediados de septiembre de 2026.

Según datos compartidos por Seqrite Labs, las infecciones de MacSync se han concentrado en EE. UU., seguidas del Reino Unido, Alemania, Japón, Canadá, Francia, Singapur, Australia, India y los Países Bajos. "Las campañas de MacSync se dirigen principalmente a regiones con un uso empresarial generalizado de macOS, sectores de tecnología y desarrollo de software, y comunidades activas de criptomonedas o Web3", dijo el investigador Chandra Kant Bauri aquí.

"Los actores de amenazas utilizaron activos muy pulidos para establecer confianza antes de entregar el payload malicioso", dijo Hudson Rock. "Al secuestrar una cuenta corporativa verificada, evitaron el escepticismo inicial que muchos usuarios aplican a los anuncios de internet".

Los hallazgos coinciden con otra campaña de ClickFix que emplea una experiencia de descarga falsa de Codex que aparece a través de resultados de búsqueda para llevar a los usuarios a páginas falsas de Google Sites y engañar a los usuarios de macOS para que peguen un comando malicioso en la Terminal, resultando en la ejecución de Atomic Stealer. A los visitantes que usan dispositivos que no son Mac se les muestra una página señuelo inofensiva.

"El comando de Terminal copiado recupera primero un cargador de shell-script: la primera etapa", dijo Cato Networks aquí. "Este cargador contiene un bloque incrustado que decodifica y ejecuta con eval, produciendo el script de shell de la segunda etapa. La segunda etapa luego registra la ejecución y recupera el payload Mach-O final de tercera etapa".

La empresa de ciberseguridad describió la actividad como parte de un patrón más amplio de ataques que emplean servicios confiables y chats compartidos de modelos de lenguaje extenso (LLM) para servir instrucciones de instalación falsas, evitando las advertencias del navegador, la inspección de URL y las heurísticas de Navegación Segura.

En un informe publicado el mes pasado, Microsoft dijo que observó una campaña de ClickFix para macOS que propagaba MacSync y Atomic Stealer utilizando un grupo de no menos de 250 dominios similares.

"La campaña evolucionó de servir señuelos de ClickFix de forma general a utilizar una puerta de huella digital del navegador del lado del servidor que muestra el señuelo principalmente a visitantes cuyo entorno parece consistente con un navegador macOS genuino", afirmó Microsoft. "Este encubrimiento limita la visibilidad para los rastreadores, sandboxes y algunos flujos de trabajo de análisis automatizados".

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.