Pesquisadores da plataforma de segurança em nuvem Netskope revelaram uma ampla operação criminosa que explora mais de 5.400 sites comprometidos para distribuir cargas maliciosas aos visitantes. A maioria dos sites afetados pertence a pequenas empresas e foi construída com WordPress e PrestaShop, enquanto o método inicial de invasão que permitiu aos atacantes inserir o código continua desconhecido.
A campanha baseia-se em uma técnica conhecida como EtherHiding, na qual os sites comprometidos contêm um código JavaScript que solicita a carga seguinte de um contrato inteligente em um endpoint privado da BNB Smart Chain Testnet. Essa rede, projetada principalmente para desenvolvedores, oferece funções semelhantes às da rede principal com uso gratuito, o que a torna um meio relativamente barato para a infraestrutura de ataque.
Como a carga chega à vítima?
Na fase observada pela Netskope, o código exibe ao visitante uma página de fraude na forma de um CAPTCHA falso. A página solicita que o usuário abra a janela Executar do Windows e cole um comando do PowerShell. A execução dessa etapa leva ao download da carga final e à sua execução no dispositivo.
Armazenar o código em um contrato inteligente dá aos atacantes a capacidade de modificar a carga sem precisar invadir novamente os sites infectados. Posteriormente, uma carga ClickFix foi substituída por um componente inicializador baseado em um canal de dados WebRTC, mostrando que a campanha não utiliza a mesma infraestrutura de forma fixa.
Canal WebRTC para executar códigos no navegador
Segundo a explicação dos pesquisadores, o componente cria uma conexão entre pares e um canal de dados, gera uma oferta de sessão WebRTC e escreve manualmente uma resposta de conexão, inserindo-a diretamente na sessão. Dessa forma, um canal de dados é aberto com o atacante sem realizar um handshake WebRTC convencional.
Em seguida, o componente recebe código JavaScript de um endereço de comando e controle previamente definido, armazena-o temporariamente na memória do navegador e o executa quando o canal é fechado ou após dez segundos. O código recebido não é salvo no disco; ele é adicionado ao cabeçalho da estrutura DOM e executado dinamicamente.
O que é importante para as equipes de defesa?
A Netskope afirma que a operação utiliza mais de 300 sites infectados diariamente. Os dados de medição também mostraram que o número de sites que se conectam a endpoints RPC privados da BNB Testnet continuou aumentando desde a primavera e se aproximou de 400 sites por dia durante agosto, com um pico de 536 sites.
Na prática, o risco não se limita ao próprio site comprometido; o site se transforma em um ponto de distribuição de cargas que podem ser alteradas centralmente, enquanto as comunicações subsequentes podem parecer tráfego associado à tecnologia WebRTC. A Netskope recomenda que os defensores bloqueiem o conjunto de endpoints RPC da BNB Testnet e monitorem tráfego UDP que normalmente não esteja associado a serviços web.
A fonte não especifica como os ataques começaram nem menciona os nomes das vítimas ou a carga final executada após a execução do comando do PowerShell. Portanto, a natureza dos alvos finais e a extensão do impacto nos dispositivos dos visitantes continuam sendo questões em aberto, embora a dimensão dos sites afetados e a mudança no mecanismo de distribuição tornem a campanha diretamente relevante para proprietários de sites e equipes de segurança de navegadores e redes.