Cybersicherheit

Über 5.400 kompromittierte Websites verbreiten ClickFix-Malware über die BNB-Blockchain

Forscher haben eine kriminelle Kampagne beobachtet, die Tausende kompromittierter Websites nutzt, von denen die meisten auf WordPress und PrestaShop basieren, um ClickFix-Payloads bereitzustellen, die in Smart Contracts auf dem BNB Smart Chain Testnet gespeichert sind. Die Kampagne entwickelte sich später zur Nutzung eines verschlüsselten WebRTC-Kanals, um Code im Browserspeicher auszuführen.

2026-09-05
3 Min. Lesezeit
6 Aufrufe
فريق تحرير certi.news
Über 5.400 kompromittierte Websites verbreiten ClickFix-Malware über die BNB-Blockchain

Forscher der Cloud-Sicherheitsplattform Netskope haben eine groß angelegte kriminelle Operation aufgedeckt, die mehr als 5.400 kompromittierte Websites ausnutzt, um schädliche Payloads an Besucher zu verteilen. Bei den meisten betroffenen Websites handelt es sich um Websites kleiner Unternehmen, die mit WordPress und PrestaShop erstellt wurden. Die ursprüngliche Methode, mit der die Angreifer den Code einschleusen konnten, ist weiterhin unbekannt.

Die Kampagne basiert auf einer Technik namens EtherHiding. Dabei enthalten die kompromittierten Websites JavaScript-Code, der die nächste Payload von einem Smart Contract über einen Endpunkt des BNB Smart Chain Testnet abruft. Dieses Netzwerk, das hauptsächlich für Entwickler konzipiert wurde, bietet ähnliche Funktionen wie das Mainnet und kann kostenlos genutzt werden. Dadurch ist es ein vergleichsweise kostengünstiges Mittel für die Angriffs-Infrastruktur.

Wie gelangt die Payload zum Opfer?

In der von Netskope beobachteten Phase zeigt der Code dem Besucher eine als gefälschter CAPTCHA-Test getarnte Täuschungsseite. Die Seite fordert den Nutzer auf, das Ausführen-Fenster in Windows zu öffnen und anschließend einen PowerShell-Befehl einzufügen. Durch die Ausführung dieses Schritts wird die endgültige Payload heruntergeladen und auf dem Gerät ausgeführt.

Durch die Speicherung des Codes in einem Smart Contract können die Angreifer die Payload ändern, ohne die infizierten Websites erneut kompromittieren zu müssen. Die ClickFix-Payload wurde später durch eine vorbereitende Komponente ersetzt, die auf einem WebRTC-Datenkanal basiert. Dies zeigt, dass die Kampagne nicht dauerhaft dieselbe Infrastruktur verwendet.

WebRTC-Kanal zur Ausführung von Code im Browser

Den Forschern zufolge erstellt die Komponente eine Peer-to-Peer-Verbindung und einen Datenkanal. Anschließend erzeugt sie ein WebRTC-Sitzungsangebot, schreibt die Verbindungsantwort manuell und fügt sie direkt in die Sitzung ein. Auf diese Weise wird ein Datenkanal zum Angreifer geöffnet, ohne dass ein gewöhnlicher WebRTC-Handshake durchgeführt wird.

Danach empfängt die Komponente JavaScript-Code von einer festgelegten Command-and-Control-Adresse und speichert ihn vorübergehend im Browserspeicher. Sie führt ihn aus, sobald der Kanal geschlossen wird oder zehn Sekunden vergangen sind. Der empfangene Code wird nicht auf der Festplatte gespeichert, sondern dem Kopf einer DOM-Struktur hinzugefügt und dynamisch ausgeführt.

Was ist für Verteidigungsteams wichtig?

Netskope zufolge nutzt die Operation täglich mehr als 300 infizierte Websites. Messdaten zeigten außerdem, dass die Zahl der Websites, die eine Verbindung zu RPC-Endpunkten des BNB Testnet herstellen, seit dem Frühjahr kontinuierlich gestiegen ist und im August fast 400 Websites pro Tag erreichte. Der Höchststand lag bei 536 Websites.

Praktisch beschränkt sich die Gefahr nicht auf die kompromittierte Website selbst. Die Website wird zu einer Verteilstelle für Payloads, die zentral geändert werden können, während die späteren Verbindungen wie Datenverkehr im Zusammenhang mit WebRTC aussehen können. Netskope empfiehlt Verteidigern, eine Gruppe von RPC-Endpunkten des BNB Testnet zu blockieren und UDP-Datenverkehr zu überwachen, der normalerweise nicht mit Webdiensten verbunden ist.

Die Quelle legt nicht fest, wie die Kompromittierungen begannen, und nennt weder die Namen der Opfer noch die endgültige Payload, die nach der Ausführung des PowerShell-Befehls gestartet wird. Daher bleiben die Art der endgültigen Ziele und das Ausmaß der Auswirkungen auf die Geräte der Besucher offene Fragen. Angesichts der Zahl der betroffenen Websites und des Wechsels der Verteilungsmethode ist die Kampagne jedoch für Websitebetreiber sowie für Sicherheits- und Netzwerkteams mit direktem Browserbezug von unmittelbarer Bedeutung.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen