Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Más de 5.400 webs hackeadas distribuyen el malware ClickFix alojado en la blockchain


Una operación cibernética ha comprometido más de 5,400 sitios web de pequeñas empresas para distribuir malware mediante la técnica "EtherHiding", almacenando el código malicioso en contratos inteligentes de la BNB Smart Chain. El ataque engaña a los usuarios con falsos CAPTCHAs para que ejecuten comandos de PowerShell, permitiendo a los atacantes modificar el payload remotamente. Recientemente, han evolucionado usando canales cifrados de WebRTC para ejecutar código directamente en la memoria del navegador sin dejar rastro en el disco.





Una operación cibercriminal masiva está aprovechando miles de sitios web de pequeñas empresas comprometidos para entregar cargas útiles de ClickFix almacenadas en contratos inteligentes de la BNB Smart Chain (BSC).

Durante los últimos meses, los investigadores identificaron más de 5.400 sitios web hackeados, la mayoría de ellos creados con WordPress y PrestaShop.

El método de compromiso inicial sigue siendo desconocido, pero cada sitio fue inyectado con un script que obtiene la carga útil de la siguiente etapa desde un contrato inteligente en el punto final de la BSC Testnet, una técnica conocida como EtherHiding.

Investigadores de la plataforma de seguridad en la nube Netskope explican que la BSC Testnet está diseñada para desarrolladores y funciona de manera similar a la mainnet, la blockchain de producción, pero está disponible de forma gratuita.

Los actores de amenazas utilizan la técnica EtherHiding para almacenar código malicioso o datos de configuración en contratos inteligentes de blockchain, proporcionando una infraestructura resistente que es difícil de derribar.

En la cadena de entrega observada por Netskope, el script muestra un señuelo de ClickFix que presenta un CAPTCHA falso e instruye a los visitantes a abrir el cuadro de diálogo Ejecutar de Windows y pegar un comando de PowerShell.





Hacer esto descarga y ejecuta la carga útil final en la máquina. Debido a que el atacante almacena la carga útil en un contrato inteligente, puede modificarla en cualquier momento.

Los investigadores señalan que más adelante en la campaña, el actor de la amenaza reemplazó la carga útil de ClickFix en el contrato inteligente con un estadiador de canal de datos WebRTC.

En la variante más reciente, la carga útil establece un canal cifrado encubierto hacia el atacante y ejecuta el código recibido.

“El script crea una conexión peer y un canal de datos, luego genera la oferta de descripción de sesión requerida al igual que un saludo WebRTC normal”, explica Netskope aquí.

“Pero en lugar de enviar esa oferta a cualquier lugar y esperar una respuesta real, escribe la respuesta ella misma y la introduce directamente de nuevo en la conexión. De esta manera, no ocurre ningún saludo, pero aún se abre un canal de datos hacia el ciberatacante”.

El estadiador recibe código JavaScript desde la dirección de comando y control (C2) predefinida, lo almacena en el búfer y lo ejecuta cuando el canal se cierra o después de diez segundos.

El código recibido se ensambla en la memoria del navegador y se ejecuta dinámicamente sin guardarse en el disco al añadirlo a la cabecera del DOM.

Netskope advierte que la operación utiliza más de 300 sitios web infectados cada día. Desde la primavera, el número de sitios comprometidos que contactan con los puntos finales RPC de BSC Testnet ha crecido constantemente.

Los datos de telemetría muestran que casi 400 sitios web llamaron al punto final cada día en agosto, con un pico máximo de 536.

Los investigadores de seguridad recomiendan que los defensores bloqueen todo el grupo de puntos finales RPC de la red de prueba de BSC proporcionados aquí y monitoreen el tráfico UDP no web asociado con WebRTC.

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.