ClickFix-campagne treft 31 bedrijven, verstopt C2-server in Polygon-blockchain

Onderzoekers van GuidePoint Security ontdekten een ClickFix-campagne die minstens 31 organisaties infecteerde en de Polygon-blockchain gebruikt om steeds nieuwe command-and-control-servers aan te wijzen.

Onderzoekers van GuidePoint Security hebben een actieve ClickFix-campagne blootgelegd die minstens 31 legitieme organisaties heeft gecompromitteerd, verspreid over e-commerce, zakelijke dienstverlening en retaillogistiek. Het GRIT-onderzoeksteam van het bedrijf publiceerde de bevindingen op 1 september, na blockchain-forensisch onderzoek, incident-response-analyse en het terughalen van de malware-broncode zelf.

Bezoekers van gehackte websites krijgen een nagemaakte “Verify you’re human”-verificatie te zien. In plaats van een gewone CAPTCHA vraagt het scherm om de Windows-toets met R in te drukken en een commando te plakken — de kern van de zogeheten ClickFix-truc. Wie dat doet, installeert zonder het te merken een backdoor die reboots overleeft en elke minuut contact zoekt met een command-and-control-server.

Het bijzondere zit in hoe die C2-server wordt gevonden. In plaats van een vast domein of IP-adres in de malware te verwerken, haalt de backdoor de actuele locatie op uit een smart contract op de Polygon-blockchain — een techniek die inmiddels bekendstaat als EtherHiding. Omdat een blockchain een permanent, gedistribueerd register is dat niemand kan offline halen, volstaat het blokkeren van één domein of IP niet: de aanvallers werken voor een paar cent aan transactiekosten simpelweg het smart contract bij, en al hun geïnfecteerde machines vinden automatisch de nieuwe infrastructuur.

GuidePoint raadt bedrijven aan niet louter op IP- en domeinblokkades te vertrouwen, maar in te zetten op gedragsdetectie, publieke websites doorlopend te controleren op ongeautoriseerde scripts, browserextensies via beleid te beperken en ClickFix expliciet op te nemen in bewustwordingstrainingen.

Voor Nederlandse bedrijven met een publieke website is de les vooral: een verificatiescherm dat om een handmatige actie in Windows vraagt, is per definitie verdacht. Laat medewerkers nooit zelf commando’s plakken op verzoek van een webpagina, en controleer content-managementsystemen regelmatig op geïnjecteerde scripts — zeker bij bedrijven in e-commerce of logistiek, de sectoren die deze campagne tot nu toe raakte.

Bron: Dark Reading

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.