Как ClickFix и Polygon помогают ChainScript менять серверы управления?

Исследователи Blackpoint Adversary Pursuit Group (APG) Sam Decker, Andi Ursry и Nevan Beal обнаружили ранее не описанный троян удалённого доступа ChainScript. Его сборки встречаются под именами ComponentTask33, UpdateDigital, HostShared и OrchidViolet66, а установщики маскируются под Spotify, Zoom Workplace и Microsoft Teams. ChainScript даёт оператору интерактивный доступ к Windows Command Prompt (CMD) и PowerShell, позволяет работать с файлами, снимать скриншоты, запускать JavaScript и устанавливать дополнительные вредоносные модули. Троян ищет криптовалютные кошельки среди настольных приложений и браузерных расширений, принимает новые задания, обновляет себя и при необходимости удаляет собственные механизмы закрепления.
Как ClickFix и Polygon помогают ChainScript менять серверы управления?
Изображение носит иллюстративный характер

Заражение начинается с приманки ClickFix: человеку предлагают самостоятельно скачать и запустить якобы необходимый установщик Windows. Изученный файл ComponentTask33-4d14e6ac.msi, выдававший себя за Spotify, запускался через штатную утилиту msiexec.exe. MSI-пакет устанавливал среду Node.js и JavaScript-агент ChainScript, после чего скрытые сценарии PowerShell и VBScript продолжали развёртывание. PowerShell размещал исходный код агента, конфигурацию, Node.js и вспомогательные исполняемые файлы в нескольких каталогах внутри %LOCALAPPDATA%. Названия путей были подобраны так, чтобы напоминать компоненты Microsoft. Главным загрузчиком служил VBScript: именно он запускал агент после установки и при последующих входах пользователя.
ChainScript закрепляется без административных прав. Основной способ — запланированная задача Windows, запасной — параметр автозапуска Registry Run в реестре. С управляющим сервером троян связывается по WebSockets, получает команды и передаёт результаты их выполнения. Необычная часть схемы находится вне заражённой машины: актуальный адрес WebSocket-сервера запрашивается через смарт-контракт Polygon. Подход напоминает EtherHiding, при котором блокчейн используют как доступный извне указатель на вредоносную инфраструктуру. Операторы могут изменить записанный адрес и направить уже установленные копии ChainScript на другой сервер, не обновляя имплант и не меняя порядок его переподключения.
Такая развязка между трояном и управляющей инфраструктурой мешает блокировкам по доменам и IP-адресам. Отключение отдельного сервера не обезвреживает ChainScript: достаточно обновить данные, которые он получает через Polygon. Blackpoint связывает эту архитектуру с более широкой практикой, где готовые среды разработки сочетаются с блокчейн-поиском C2, быстрой ротацией серверов и уходом от обнаружения по постоянным индикаторам. Для защитников адрес из сетевого журнала быстро теряет ценность, тогда как установленный агент продолжает работать и ждёт нового маршрута.
ClickFix рассчитан на то, что пользователь сам выполнит критическое действие: запустит MSI-файл, вставит команду в Terminal или последует поддельной инструкции по установке. Эта техника одновременно применяется против Windows и macOS. В середине сентября 2026 года злоумышленники получили доступ к официальной подтверждённой учётной записи HBO Max на Reddit, u/hbomax, и за 48 часов показали с неё 108 вредоносных объявлений. Hudson Rock и ADAMnetworks назвали операцию PasteSwitch. На момент публикации не было известно, как именно взломали аккаунт HBO Max, сколько людей перешли по рекламе и сколько устройств в итоге заразили. Проверенный корпоративный профиль и аккуратно подготовленные рекламные материалы снижали обычную настороженность: объявление выглядело так, будто его действительно разместил HBO Max.
Ветвь PasteSwitch для macOS распространяла MacSync, Atomic macOS Stealer, также известный как AMOS, и поддельные приложения криптовалютных кошельков, похищавшие фразы восстановления. По данным Seqrite Labs, заражения MacSync чаще фиксировались в «U.S.K.» — именно такая запись присутствовала в исходных данных и, вероятно, содержала опечатку либо ошибку форматирования, — а также в Германии, Японии, Канаде, Франции, Сингапуре, Австралии, Индии и Нидерландах. Исследователь Chandra Kant Bauri связал выбор этих регионов с широким корпоративным применением macOS, развитой индустрией программного обеспечения и активными сообществами криптовалют и Web3. На Windows реклама устанавливала Amatera Stealer и криптовалютные клипперы AnimateClipper и ZigClipper. Такие программы следят за буфером обмена и подменяют скопированный адрес кошелька адресом злоумышленника непосредственно перед переводом.
Другая ClickFix-кампания имитировала загрузку Codex. Поддельные страницы попадали в поисковую выдачу и приводили посетителей на мошеннические сайты, размещённые в Google Sites. Владельцу Mac показывали инструкцию с предложением вставить вредоносную команду в Terminal, тогда как посетитель с другого устройства видел безвредную страницу-приманку. После выполнения команды на macOS устанавливался Atomic Stealer. Разница в содержимом страницы была преднамеренной: случайный исследователь с Windows, поисковый робот или автоматический сканер могли вообще не увидеть атаку.
Cato Networks разобрала исполнение команды на три этапа. Сначала Terminal загружает shell-загрузчик со встроенным блоком данных. Затем загрузчик декодирует этот блок и передаёт полученный код функции eval, создавая либо непосредственно запуская второй shell-сценарий. Тот записывает факт выполнения и скачивает третий, окончательный компонент — исполняемый файл Mach-O, родной формат macOS. Cato Networks также обнаружила использование доверенных интернет-сервисов, общедоступных чатов больших языковых моделей (LLM) и фальшивых инструкций по установке программ. Такие промежуточные страницы затрудняют проверку URL, обходят часть предупреждений браузера и эвристик Safe Browsing, а команда выглядит правдоподобнее, если её подают как готовый совет из знакомого сервиса.
Microsoft в отчёте, опубликованном «в прошлом месяце» относительно времени исходного сообщения — точная дата не приводилась, — описала ещё одну macOS-кампанию ClickFix с MacSync и Atomic Stealer. Для неё создали не менее 250 доменов, похожих на адреса настоящих продуктов и компаний. Поначалу приманки показывали широкой аудитории, но затем серверы получили шлюз с определением характеристик браузера. Вредоносную инструкцию преимущественно видели посетители, чья система походила на реальный Mac с обычным браузером; веб-краулерам, песочницам и части автоматизированных средств анализа отдавали другое содержимое. Поэтому открытие подозрительного адреса в лаборатории ещё не гарантирует, что специалист увидит ту же страницу, которая появилась у жертвы.
В этих атаках кража криптовалюты идёт несколькими путями: ChainScript перечисляет кошельки в приложениях и расширениях, фальшивые кошельки забирают фразы восстановления, стилеры извлекают данные, а AnimateClipper и ZigClipper вмешиваются уже в момент перевода. Одновременно меняются способы доставки и сокрытия: Reddit даёт доверие подтверждённого аккаунта, Google Sites и LLM-чаты маскируют инструкции, браузерный отпечаток отсекает исследовательские системы, а смарт-контракт Polygon сообщает ChainScript новый C2-адрес. В результате привычный набор постоянных доменов, IP-адресов и хешей быстро устаревает, тогда как ручной запуск неизвестной команды или установщика остаётся тем действием, без которого ClickFix обычно не срабатывает.


Новое на сайте

Ссылка