Активная MaaS-кампания использует блокчейн Polygon и ClickFix-ловушку для кражи данных

information security

Специалисты по информационной безопасности зафиксировали масштабную операцию по распространению вредоносного программного обеспечения, построенную на принципе Malware-as-a-Service (MaaS). Злоумышленники злоупотребляют блокчейном Polygon (MATIC) для получения команд от управляющего сервера, а в качестве приманки применяют технику ClickFix. Кампания активна уже 28 суток, и за это время выявлено более 130 скомпрометированных веб-сайтов, которые выступают точками входа для жертв.

Описание

Целевой аудиторией атаки являются владельцы и посетители легитимных сайтов на платформе WordPress. Взлом этих ресурсов позволяет злоумышленникам внедрять вредоносный скрипт под названием tracker.js, который маскируется под аналитический трекер "JokerStat Analytics Tracker". После загрузки страницы скрипт начинает собирать телеметрию сеанса жертвы: данные о просмотренных страницах, события пульса и снимки экрана. Как показал анализ кода, сбор и отправка этих данных происходят каждые две минуты, что указывает на непрерывный мониторинг активности пользователя.

Ключевая особенность описанной схемы - использование блокчейна Polygon в качестве устойчивого канала связи. Скрипт tracker.js обращается к блокчейну, извлекает закодированную в формате base36 строку и преобразует её в URL управляющего сервера. Такой подход делает инфраструктуру C2 (командного центра) крайне живучей: даже если домены C2 будут заблокированы, злоумышленники могут развернуть новые, обновив запись в блокчейне. При этом авторы атаки предусмотрели несколько резервных слоёв разрешения: помимо блокчейна, скрипт использует атрибут data-api-host в теле tracker.js, DNS TXT-запись на домене crf.masterklass.net и файл, размещённый на GitHub.

После того как C2-сервер определён, tracker.js вставляет в буфер обмена жертвы специально сформированную строку, уникальную для каждого пользователя. Затем на экране появляется поддельная капча с инструкциями, которые провоцируют человека выполнить вставку скопированного содержимого. Это и есть классическая ClickFix-атака. В буфере обмена находится первый дроппер - скрипт, который при запуске загружает и исполняет второй PowerShell-скрипт. Третий этап приводит к загрузке архива формата .7z, защищённого паролем. Внутри архива находится информер, написанный на Ruby, предназначенный для кражи учётных данных, файлов и другой конфиденциальной информации.

Исследователи отмечают, что все 15 выявленных доменов C2 функционируют как полноценные веб-приложения с единым пользовательским интерфейсом, поддерживающим фиктивный бренд "JokerStat Analytics". Это указывает на то, что операторы кампании подготовили инфраструктуру для массового обслуживания клиентов MaaS. Регистрация доменов происходила двумя сериями в мае и июне 2026 года, причём для регистрации использовались малонадёжные доменные зоны .sbs, .click и .lat. Анализ пассивных DNS-данных показал, что за короткий период эти домены получили более десяти тысяч запросов, что свидетельствует о широком распространении атаки.

Поиск по запросу "JokerStat" в Google выдал в качестве верхней ссылки сайт rhumbshop[.]shop, что говорит о возможном использовании этого бренда за пределами обнаруженных 15 управляющих серверов. Вероятно, набор MaaS предлагается к продаже или аренде другим киберпреступным группам. Компрометация сайтов на WordPress через инъекцию tracker.js, вероятно, осуществляется автоматизированными средствами - например, через эксплуатацию известных уязвимостей плагинов или тем.

Основные риски для бизнеса и обычных пользователей включают кражу учётных данных доступа к корпоративным ресурсам, личной переписки, платёжной информации и файлов, хранящихся на локальном компьютере. Потери от утечки конфиденциальных данных могут быть значительными, особенно если жертвой становится сотрудник, имеющий доступ к критическим системам. Кроме того, использование блокчейна для C2 сильно затрудняет блокировку инфраструктуры атакующих традиционными методами - фильтрацией IP-адресов или доменов.

В сложившейся ситуации владельцам сайтов рекомендуется своевременно обновлять ядро CMS, плагины и темы, а также использовать межсетевые экраны уровня веб-приложений (WAF), способные обнаруживать подозрительные JavaScript-инъекции. Пользователям стоит проявлять осторожность при появлении неожиданных запросов на вставку текста в командную строку или терминал, даже если сообщение имитирует капчу.

Данный инцидент продолжает тенденцию усложнения цепочек заражения, где злоумышленники комбинируют современные технологии (блокчейн, многослойное хранение конфигураций) с проверенными социальными манипуляциями. Рост популярности MaaS-модели снижает порог входа для начинающих хакеров и одновременно увеличивает общее количество атак, делая борьбу с ними задачей, требующей постоянного совершенствования защитных механизмов.

Индикаторы компрометации

Domain

  • boodystat.click
  • cookischase.us
  • destinkol.lol
  • globalfiats.click
  • kolonstat.lol
  • massstat.biz
  • massstat.co
  • massstat.lol
  • milkstatme.autos
  • molterstat.xyz
  • monsterimac.lat
  • morganstat.sbs
  • okliimnwq.co
  • stroinnetsata.biz
  • xverikstat.us

URL

  • https://boodystat.click/dl/file/89e178b6-246f-4ce3-9ce5-6117cb4cd716?t=25bcf8ca-b9f9-42fc-ac9a-18dc45df8ab4
  • https://massstat.co/dl/file/8140e835-c8d0-466f-aaa4-7b544072129a?t=28d3c27c-485d-42fe-a3d5-ef51a4c8b163
  • https://xverikstat.us/dl/file/8140e835-c8d0-466f-aaa4-7b544072129a?t=5f7820a6-8229-4c38-9e27-88c58cc76ec3

Комментарии: 0