Hack Alerta

Atores exploram ClickFix para implantar RAT ChainScript e rotacionar infraestrutura de C2

A Blackpoint APG revela uma nova campanha de engenharia social utilizando ClickFix para implantar o RAT ChainScript, que se disfarça de software legítimo e usa a rede Polygon para rotacionar infraestrutura de comando e controle, dificultando a detecção.

Descoberta e escopo da campanha

Ataques de engenharia social que utilizam o método ClickFix para induzir usuários a executar código malicioso continuam evoluindo, e a mais recente variante identificada é um trojano de acesso remoto (RAT) desconhecido anteriormente chamado ChainScript. A Blackpoint Adversary Pursuit Group (APG) detalhou em relatório que este malware aparece sob múltiplos nomes de compilação, incluindo ComponentTask33, UpdateDigital, HostShared e OrchidViolet66, apresentando-se frequentemente como software legítimo de serviços populares como Spotify, Zoom Workplace e Microsoft Teams.

A campanha foi identificada explorando a confiança do usuário em atualizações de software e notificações de segurança falsas. Ao contrário de vulnerabilidades de software tradicionais, esta abordagem foca na manipulação psicológica do usuário final, utilizando mensagens de alerta de segurança ou atualizações de software para persuadir a vítima a baixar e executar um arquivo executável malicioso.

Vetor e exploração

O vetor de ataque principal é o ClickFix, uma técnica onde o atacante cria uma página web ou notificação que simula um erro de segurança ou uma atualização necessária. O usuário é induzido a clicar em um link ou botão que, em vez de corrigir o problema, inicia o download e a execução do RAT ChainScript.

Uma vez executado, o malware estabelece uma conexão com um servidor de comando e controle (C2). O que torna esta campanha particularmente perigosa é o uso da rede Polygon para rotacionar a infraestrutura de C2. O uso de redes de blockchain para comunicação de C2 é uma técnica avançada de evasão, tornando mais difícil para as ferramentas de segurança tradicionais bloquearem as comunicações maliciosas, pois o tráfego pode parecer legítimo ou ser ofuscado dentro do protocolo da rede.

Impacto e alcance

O impacto potencial é significativo, pois o RAT ChainScript concede aos atacantes controle remoto total sobre os sistemas comprometidos. Isso inclui a capacidade de roubar credenciais, instalar outros malwares, exfiltrar dados sensíveis e manter acesso persistente à rede da vítima. A natureza polimórfica do malware, com múltiplos nomes de compilação, dificulta a detecção baseada em assinaturas, exigindo que as equipes de segurança adotem abordagens comportamentais e de inteligência de ameaças.

Medidas de mitigação recomendadas

As organizações devem implementar políticas de segurança de endpoint rigorosas, incluindo a restrição de execução de scripts e binários não assinados. A educação dos usuários sobre os riscos de engenharia social, especialmente em relação a notificações de segurança e atualizações de software, é crucial. Além disso, o monitoramento de tráfego de rede para identificar comunicações incomuns com redes de blockchain ou domínios suspeitos pode ajudar a detectar a presença do ChainScript.

O que os CISOs devem fazer imediatamente

Os CISOs devem revisar os logs de endpoint em busca de processos suspeitos que correspondam aos nomes de compilação do ChainScript (ComponentTask33, UpdateDigital, HostShared, OrchidViolet66). É essencial bloquear os domínios e IPs associados à campanha e garantir que as políticas de controle de aplicativos estejam configuradas para impedir a execução de arquivos baixados da internet sem aprovação explícita.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.