Владельцы сайтов на WordPress по всему миру столкнулись с масштабной атакой, в рамках которой злоумышленники используют фиктивные окна проверки Cloudflare для скрытого внедрения вредоносного кода. Жертвами становятся посетители сотен легитимных ресурсов - от стоматологических клиник и юридических фирм до ресторанов и благотворительных организаций. Атака нацелена прежде всего на пользователей macOS, хотя существуют версии и для Windows. Ключевая особенность кампании - применение технологии EtherHiding: командно-контрольный сервер (C2-сервер) размещён в смарт-контракте блокчейна Polygon, что делает его практически неуязвимым для блокировки через DNS.
Описание
Методика, получившая название ClickFix, использует доверие пользователя к знакомым интерфейсам. Посетитель попадает на скомпрометированный сайт, где загружаемый скрипт сразу обращается к шести публичным RPC-адресам (механизмам удалённого вызова процедур) блокчейна Polygon, чтобы получить URL C2-сервера. Этот адрес хранится в неизменной записи блокчейна - изъять его или отключить через регистратора доменов невозможно. Как показал анализ атакующей инфраструктуры, контракт (например, 0x08207B087F61d7e95E441E15fd6d40BEfd6eD308) служит единственным источником связи.
Затем скрипт определяет операционную систему посетителя и поверх оригинального сайта встраивает полноэкранный iframe с белым фоном. Для macOS загружается страница с инструкцией "Подтвердите, что вы человек": пользователя просят открыть Терминал (⌘+Пробел), вставить скопированную команду и нажать Return. Для Windows применяется похожий сценарий через окно "Выполнить" (Win+R) или PowerShell. Linux-системы получают сообщение "not supported" - полезная нагрузка для них не доставляется. Мобильные устройства (iOS, Android) также игнорируются.
Важный элемент iframe - атрибут allow="clipboard-write". Он даёт iframe разрешение на запись в буфер обмена браузера без дополнительного запроса у пользователя. Как только страница загружается, злоумышленники помещают в буфер вредоносную команду. Когда посетитель выполняет указанные действия - открывает Терминал и вставляет скопированный текст - он на самом деле запускает curl-запрос к серверу genomicsforge[.]com. Строка с "подтверждением" (echo "You are verified") лишь маскирует настоящую цель.
Скачанный скрипт представляет собой gzip-архив, закодированный в Base64. Он распаковывается и исполняется полностью в памяти, не оставляя файлов на диске. После запуска код отключает весь ввод-вывод, чтобы скрыть свою активность, и через osascript (встроенная утилита macOS для автоматизации AppleScript) загружает дополнительную полезную нагрузку с того же сервера. В результате злоумышленник получает возможность читать файлы, извлекать данные из связки ключей (Keychain), делать снимки экрана и через автоматизацию графического интерфейса экспортировать сохранённые пароли браузера. Все собранные данные упаковываются в архив /tmp/osalogging.zip, который затем передаётся на сервер злоумышленника частями по 10 МБ с поддержкой повторных попыток при сбоях. После успешной отправки архив удаляется.
Судя по масштабу, атака не является целевой. Злоумышленники компрометируют любые доступные сайты на WordPress - скорее всего, через кражу учётных данных CMS или эксплуатацию уязвимых плагинов. В списке заражённых ресурсов значатся сотни адресов из Северной и Южной Америки, Европы и Азиатско-Тихоокеанского региона. Каждый сайт становится платформой для доставки вредоносного контента его собственным посетителям.
Последствия для конечных пользователей macOS, которые выполнили инструкцию поддельного CAPTCHA, могут быть серьёзными. Злоумышленники получают доступ к ключам SSH, паролям из Keychain, данным банковских карт и сессиям в веб-приложениях. Даже если пользователь не заметил ничего подозрительного, рекомендуется немедленно сменить все пароли, отозвать SSH-ключи, проверить каталог ~/Library/LaunchAgents на наличие неизвестных элементов автозагрузки, а также просмотреть /tmp на предмет аномального файла osalogging.zip. В особо критичных случаях, когда атака затронула учётные записи с административным доступом, полная переустановка macOS может быть единственным гарантированным способом избавиться от закрепившегося вредоносного ПО.
Администраторам скомпрометированных сайтов следует в первую очередь провести аудит загруженных скриптов, сменить все пароли CMS и хостинга, а также проверить файлы на несанкционированные изменения. Для защиты конечных пользователей специалистам по информационной безопасности стоит заблокировать домены superstarlog[.]click и genomicsforge[.]com, настроить оповещения о запуске osascript в контексте конвейерных команд оболочки, а также регистрировать любые eth_call-запросы к RPC-точкам Polygon из браузерных процессов. О самих инцидентах следует сообщать в национальный CERT.
Данная кампания демонстрирует эволюцию ClickFix в сторону модульных решений как услуги (MaaS) с опорой на блокчейн-инфраструктуру для обеспечения отказоустойчивости C2-канала. Традиционные методы блокировки по доменам и IP-адресам в таком сценарии теряют эффективность, что требует от защитников пересмотра стратегий обнаружения и реагирования.
Индикаторы компрометации
URL
- polygon.rpc.subquery.network/public
Domain
- genomicsforge.com
- holopebamiy.bond
- memshowblob.forum
- merabs.pro
- polygon.drpc.org
- polygon.lava.build
- polygon-bor-rpc.publicnode.com
- polygon-pokt.nodies.app
- polygon-public.nodies.app
- superboomer.world
- superstarlog.click