На площадке edgeupstudio[.]com зафиксирована атака, объединившая сразу несколько необычных технологий. Киберпреступники превратили легитимный инструмент облачной инфраструктуры Cloudflare в канал распространения вредоносной программы семейства BW Panel. Конечная цель схемы - развертывание на устройствах жертв фейковых страниц проверки, которые обманом вынуждают пользователя самостоятельно выполнить опасную команду.
Описание
Начальный этап атаки использует Cloudflare Zaraz - штатный сервис управления тегами, который многие сайты применяют для загрузки аналитики и рекламных скриптов. На скомпрометированном ресурсе этот сервис был настроен таким образом, что возвращал браузеру посетителя не безобидный код, а упакованную вредоносную полезную нагрузку. Примечательно, что запрос поступал на стандартный адрес инфраструктуры Cloudflare, поэтому активность не выглядела подозрительной для систем мониторинга.
Вредоносный код, полученный в ходе анализа цепочки заражения, оказался упакован с применением простого алгоритма: содержимое было закодировано в текстовый формат, а затем обработано операцией XOR с фиксированным ключом. После расшифровки программа получала полноценный сценарий, отвечающий за дальнейшие действия. Использование подобного примитивного шифрования характерно для попыток обойти сигнатурные детекторы антивирусов, которые ищут известные фрагменты кода.
Наиболее примечательная особенность кампании - применение технологии EtherHiding для поиска управляющего сервера. Вместо привычных доменных имен вредоносная программа обращается к смарт-контракту в блокчейне Polygon. Запрос к смарт-контракту выполняется через стандартный протокол взаимодействия с узлами сети. Такой подход делает инфраструктуру управления крайне устойчивой: содержимое блокчейна невозможно удалить или заблокировать, а владелец кампании может менять адрес управляющего сервера в любой момент, просто обновив данные в контракте.
Для выполнения запросов к блокчейну программа содержала список из тринадцати публичных сервисов-провайдеров, включая крупные и узкоспециализированные платформы. Этот набор резервных вариантов гарантировал, что даже при недоступности части сервисов соединение будет установлено. После того как смарт-контракт возвращал актуальный адрес панели управления, вредоносная программа переключалась на обычный интернет-трафик.
Связь с панелью управления шифровалась с использованием симметричного алгоритма. Клиент формировал случайный параметр, смешивал его со статическим ключом, который был вшит в код, и на основе этой комбинации шифровал параметры запроса. Такой подход скрывал от систем сетевого мониторинга команды, передаваемые на сервер. В ответах сервера поддерживались два формата шифрования, включая более современный стандарт с аутентификацией, что говорит о постоянном развитии экосистемы.
Набор функций панели управления включает девять модулей презентации. Среди них заявлены сценарии для имитации проверки браузера, перерисовки шрифтов, капчи и даже "синего экрана смерти". Особый интерес представляют модули, имитирующие страницы проверки Cloudflare. Эти компоненты являются частью семейства ClickFix - мошеннических схем, в которых пользователя убеждают выполнить действие, необходимое атакующему.
Механика ClickFix строится на психологическом давлении. Жертва видит страницу, внешне неотличимую от легитимного запроса на подтверждение, что она не робот. Сайт предлагает нажать кнопку, после чего в буфер обмена копируется команда. Пользователю показывается инструкция открыть окно выполнения команд (сочетание клавиш Win + R для Windows или терминал для macOS), вставить скопированное и нажать Enter. В результате команда выполняется уже за пределами браузерной песочницы, то есть с полными правами текущего пользователя системы.
Такой подход позволяет обходить защитные механизмы браузера, которые изолируют веб-контент от операционной системы. Пользователь сам, по сути, запускает вредоносное ПО, которое загружается с сервера злоумышленников. Последствия могут включать установку программ удалённого доступа, кражу сохранённых паролей из браузеров, получение доступа к корпоративным порталам и шифрование файлов с требованием выкупа.
Данный инцидент демонстрирует новую тенденцию в развитии схем доставки вредоносного кода. Атакующие всё активнее используют доверенные облачные сервисы и штатную инфраструктуру легитимных провайдеров для маскировки своих действий. Применение блокчейна для адресации управляющих серверов лишает специалистов по безопасности возможности быстро заблокировать канал управления. Компаниям для защиты от подобных атак рекомендуется регулярно обновлять системы управления контентом и все плагины, проверять файлы сайта на предмет посторонних вставок кода, а также тщательно контролировать настройки любых сторонних сервисов, подключенных к сайту. Пользователям, в свою очередь, следует с осторожностью относиться к инструкциям, требующим копировать команды и выполнять их в системных утилитах, - легитимные сервисы никогда не просят запускать код через окно выполнения команд.