Хакеры используют BNB Chain для атак на компьютеры пользователей
Хакеры используют BNB Chain для атак на компьютеры пользователей
Исследователи Microsoft обнаружили новую кампанию, превращающую скомпрометированные сайты WordPress в инфраструктуру командного управления, поддерживаемую блокчейном.
Как работают атаки
Злоумышленники встраивают скрытый скрипт на взломанный сайт, маскируя его как часть темы или легитимного плагина, чтобы избежать обнаружения.
- Скрипт обращается к смарт‑контракту в BNB Smart Chain, а в некоторых операциях использует Polygon, чтобы получить адрес активной полезной нагрузки.
- Посетителям показывают поддельный запрос капчи, который просит нажатия клавиш: Win+R → Ctrl+V → Enter; команда злоумышленника заранее копируется в буфер обмена.
- После нажатия клавиш сайт запускает системные утилиты, такие как PowerShell, MSHTA или rundll32, чтобы получить и запустить основной полезный модуль.
- Загруженные компоненты обычно представляют собой инфостилеры или RATы, которые направлены на кражу данных или обеспечение постоянного удалённого контроля.
Почему этот подход опасен
Хранение оперативных параметров в смарт‑контракте позволяет злоумышленникам изменять свою инфраструктуру без повторного взлома хостящих сайтов, повышая её устойчивость.
Защита, основанная на блокировке известных доменов или IP‑адресов, становится менее эффективной, поскольку ссылка в блокчейне может перенаправлять жертв на новые конечные точки по требованию.
Полезные нагрузки и последствия
Инфостилеры обычно собирают учетные данные, файлы cookie и локальные файлы, в то время как RATы предоставляют широкий удалённый доступ к инфицированной машине для дальнейших действий.
Это сочетание позволяет похищать конфиденциальную информацию и обеспечивать долгосрочное присутствие, что осложняет реагирование на инциденты и процедуры очистки.
Последствия для команд безопасности
Кампания демонстрирует сдвиг в сторону использования децентрализованной инфраструктуры для командного управления, что осложняет атрибуцию и методы предотвращения, основанные на черных списках.
Наблюдение за нетипичным использованием системных утилит и подозрительными манипуляциями с буфером обмена может помочь выявить попытки эксплуатации до серьёзной компрометации.
Похожие записи

