网络安全

超过5,400个遭入侵网站通过BNB区块链分发ClickFix恶意软件

研究人员发现,一个犯罪活动利用数千个遭入侵的网站(其中大多数基于WordPress和PrestaShop)分发ClickFix载荷。这些载荷存储在BNB Smart Chain Testnet网络上的智能合约中。随后,该活动演变为使用加密的WebRTC通道,在浏览器内存中执行代码。

2026-09-05
1 分钟阅读
6 浏览量
فريق تحرير certi.news
超过5,400个遭入侵网站通过BNB区块链分发ClickFix恶意软件

云安全平台Netskope的研究人员披露了一项大规模犯罪活动,该活动利用超过5,400个遭入侵的网站向访客分发恶意载荷。受影响的网站大多是使用WordPress和PrestaShop搭建的小型企业网站,而攻击者最初如何入侵并植入代码,目前仍不得而知。

该活动采用一种名为EtherHiding的技术:遭入侵的网站包含JavaScript代码,会通过BNB Smart Chain Testnet网络专用端点,从智能合约中请求下一阶段载荷。该网络主要面向开发者设计,提供与主网类似的功能,同时可免费使用,因此成为攻击基础设施的一种相对低成本手段。

载荷如何抵达受害者?

在Netskope观察到的阶段中,代码向访客显示一个伪装成虚假CAPTCHA测试的欺诈页面。该页面要求用户在Windows中打开运行窗口,然后粘贴一条PowerShell命令。执行这一步会下载最终载荷并在设备上运行。

将代码存储在智能合约中,使攻击者能够修改载荷,而无需重新入侵受感染的网站。之后,ClickFix载荷被一个依赖WebRTC数据通道的前置组件所取代,这表明该活动并未始终使用同一套基础设施。

利用WebRTC通道在浏览器内执行代码

研究人员解释称,该组件会创建一个对等连接和数据通道,随后生成WebRTC会话描述,手动写入连接应答,并将其直接输入会话。通过这种方式,它无需执行常规的WebRTC握手即可与攻击者建立数据通道。

随后,该组件从预先设置的命令与控制地址接收JavaScript代码,将其临时存储在浏览器内存中,并在通道关闭时或十秒钟后执行。接收到的代码不会保存到磁盘,而是被添加到DOM结构的头部并动态执行。

防御团队需要关注什么?

Netskope表示,该活动每天使用超过300个受感染网站。测量数据显示,自春季以来,连接到BNB Testnet网络专用RPC端点的网站数量一直在增加,并在8月期间接近每天400个网站,峰值达到536个网站。

实际上,风险并不局限于遭入侵的网站本身;网站会变成可集中更改载荷的分发节点,而后续通信可能看起来像与WebRTC技术相关的流量。Netskope建议防御人员阻断BNB Testnet网络的一组RPC端点,并监控通常与Web服务无关的UDP流量。

来源没有说明这些入侵是如何开始的,也没有提及受害者名称或执行PowerShell命令后运行的最终载荷。因此,最终目标的性质以及对访客设备造成的影响范围仍是未解问题,尽管受影响网站的规模和分发机制的变化,使该活动对网站所有者以及浏览器和网络安全团队具有直接重要性。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻