В ноябре 2026 года зафиксирована новая вредоносная кампания ClickFix, которая применяет блокчейн Polygon для маскировки инфраструктуры управления. Расследование провела команда Cribl SecOps (подразделение Alpine) компании Cribl. Жертвами становятся посетители взломанных сайтов на WordPress, а также пользователи, которые переходят по ссылкам на таких сайтах.
Описание
Атака начинается с компрометации легитимного сайта. Тревогу подняла система мониторинга Push Security, которая зафиксировала необычные запросы к блокчейну с одного из ресурсов. В ходе разбирательства выяснилось, что сам сайт не был вредоносным, но оказался взломан. Злоумышленники внедрили вредоносный скрипт в файл robots.txt, который регулирует доступ поисковых роботов к содержимому сайта. Когда любой посетитель открывает страницу, скрипт автоматически выполняется в его браузере. Сначала он обращается к нескольким публичным серверам Polygon, отправляя запрос смарт-контракту. Эту программу, работающую в блокчейне, злоумышленники используют как хранилище зашифрованных доменов второй стадии.
Как выяснили аналитики Cribl SecOps, скрипт получает от контракта закодированную строку и преобразует её в адрес вредоносного сайта. При этом сам адрес не фиксирован в коде, а меняется с каждой новой транзакцией. В разобранном случае в контракте было обнаружено одиннадцать таких транзакций, каждая из которых меняла домен. Это делает блокировку классическими методами неэффективной, поскольку вредоносный сайт существует непродолжительное время.
После получения адреса скрипт перенаправляет браузер на этот домен. Там пользователь видит страницу, имитирующую проверку капчи или обновление интернет-браузера. На странице предлагается скопировать команду в терминал или консоль для "подтверждения, что вы не робот". Если пользователь выполняет инструкцию, на его устройство загружается вредоносная программа. Например, пользователю может быть показано сообщение о том, что его браузер устарел, и предложение скачать обновление. Вся цепочка построена на принципах социальной инженерии и рассчитана на невнимательность жертвы.
Дальнейший анализ показал, что смарт-контракт создан с одного кошелька, подконтрольного злоумышленникам. Этот же кошелек связан с тремя другими контрактами, использующими ту же технику. Всего выявлено 26 транзакций, распределенных между четырьмя контрактами. Финансирование кошелька осуществлялось через известную криптовалютную биржу FixedFloat. Такая схема позволяет злоумышленникам менять не только домены, но и сами контракты, полностью обновляя инфраструктуру при необходимости.
Отдельно стоит подчеркнуть, что описанный метод сочетает блокчейн с классической атакой на веб-сайты. Подобные кампании получили название EtherHiding из-за использования транзакций для скрытой передачи команд. Данные в блокчейне нельзя удалить или заблокировать по требованию, что делает этот канал связи устойчивым к противодействию. Для обнаружения таких атак специалистам приходится анализировать поведение скриптов и следить за подозрительными обращениями к публичным узлам блокчейна.
Владельцам веб-ресурсов стоит обратить внимание на компрометацию WordPress. Злоумышленники часто проникают в систему через уязвимости в плагинах или слабые пароли администраторов. Необходимо регулярно обновлять систему управления контентом и все расширения, использовать двухфакторную аутентификацию для входа в панель администратора и ограничивать права доступа. Кроме того, сайты следует проверять на предмет несанкционированных изменений в файлах robots.txt, а также других служебных файлах.
Обычным пользователям рекомендовано проявлять осторожность, если сайт просит скопировать команду в терминал или выполнить какие-либо действия в командной строке. Легитимные сайты никогда не требуют таких действий для подтверждения личности. Вместо этого лучше закрыть вкладку и проверить адрес сайта вручную. Также стоит использовать антивирусные решения и своевременно обновлять операционную систему.
Данный инцидент показывает, что блокчейн-технологии все чаще используются не только в финансовых операциях, но и в противоправных целях. Использование смарт-контрактов дает злоумышленникам практически неограниченные возможности для маскировки своих действий и ротации инфраструктуры. Для организаций, занимающихся киберзащитой, это означает необходимость внедрения новых методов анализа и мониторинга, включая анализ данных блокчейна. Без таких мер борьба с подобными схемами будет затруднена.
Индикаторы компрометации
IPv4
- 176.9.54.156
URL
- 1rpc.io/matic
- rpcankr.com/polygon
Domain
- alkociferblat.cc
- blakcinwhitexn.cc
- errrkotmlkpov.xyz
- gotynotbag.cc
- gugonaftikzin.cc
- hihankidaha.cc
- hilacbatoriaaa.cc
- huishuvish.cc
- infociganka.cc
- pluhabovra.info
- polygon-bor-rpcpublicnode.com
- polygondrpc.org
- polygongatewaytenderly.co
- polygon-mainnetpublicblastapi.io
- polygon-publicnodies.app
- rpc-mainnetmaticquiknode.pro
- thu-ipad-03.cfd
- zapas-xoga-cig.cc