Descoberta e escopo da campanha
Ataques de engenharia social que utilizam o método ClickFix para induzir usuários a executar código malicioso continuam evoluindo, e a mais recente variante identificada é um trojano de acesso remoto (RAT) desconhecido anteriormente chamado ChainScript. A Blackpoint Adversary Pursuit Group (APG) detalhou em relatório que este malware aparece sob múltiplos nomes de compilação, incluindo ComponentTask33, UpdateDigital, HostShared e OrchidViolet66, apresentando-se frequentemente como software legítimo de serviços populares como Spotify, Zoom Workplace e Microsoft Teams.
A campanha foi identificada explorando a confiança do usuário em atualizações de software e notificações de segurança falsas. Ao contrário de vulnerabilidades de software tradicionais, esta abordagem foca na manipulação psicológica do usuário final, utilizando mensagens de alerta de segurança ou atualizações de software para persuadir a vítima a baixar e executar um arquivo executável malicioso.
Vetor e exploração
O vetor de ataque principal é o ClickFix, uma técnica onde o atacante cria uma página web ou notificação que simula um erro de segurança ou uma atualização necessária. O usuário é induzido a clicar em um link ou botão que, em vez de corrigir o problema, inicia o download e a execução do RAT ChainScript.
Uma vez executado, o malware estabelece uma conexão com um servidor de comando e controle (C2). O que torna esta campanha particularmente perigosa é o uso da rede Polygon para rotacionar a infraestrutura de C2. O uso de redes de blockchain para comunicação de C2 é uma técnica avançada de evasão, tornando mais difícil para as ferramentas de segurança tradicionais bloquearem as comunicações maliciosas, pois o tráfego pode parecer legítimo ou ser ofuscado dentro do protocolo da rede.
Impacto e alcance
O impacto potencial é significativo, pois o RAT ChainScript concede aos atacantes controle remoto total sobre os sistemas comprometidos. Isso inclui a capacidade de roubar credenciais, instalar outros malwares, exfiltrar dados sensíveis e manter acesso persistente à rede da vítima. A natureza polimórfica do malware, com múltiplos nomes de compilação, dificulta a detecção baseada em assinaturas, exigindo que as equipes de segurança adotem abordagens comportamentais e de inteligência de ameaças.
Medidas de mitigação recomendadas
As organizações devem implementar políticas de segurança de endpoint rigorosas, incluindo a restrição de execução de scripts e binários não assinados. A educação dos usuários sobre os riscos de engenharia social, especialmente em relação a notificações de segurança e atualizações de software, é crucial. Além disso, o monitoramento de tráfego de rede para identificar comunicações incomuns com redes de blockchain ou domínios suspeitos pode ajudar a detectar a presença do ChainScript.
O que os CISOs devem fazer imediatamente
Os CISOs devem revisar os logs de endpoint em busca de processos suspeitos que correspondam aos nomes de compilação do ChainScript (ComponentTask33, UpdateDigital, HostShared, OrchidViolet66). É essencial bloquear os domínios e IPs associados à campanha e garantir que as políticas de controle de aplicativos estejam configuradas para impedir a execução de arquivos baixados da internet sem aprovação explícita.