Onderzoekers van de Blackpoint Adversary Pursuit Group hebben een nieuwe remote access trojan ontdekt die wordt verspreid via ClickFix-achtige nepmeldingen. De malware, ChainScript genoemd, doet zich voor als bekende software zoals Spotify, Zoom Workplace en Microsoft Teams, en duikt op onder wisselende bouwnamen als ComponentTask33, UpdateDigital, HostShared en OrchidViolet66.
ClickFix is een aanvalstechniek waarbij slachtoffers een vervalste foutmelding of “verificatiescherm” te zien krijgen, bijvoorbeeld op een nagemaakte downloadpagina. De pop-up instrueert het slachtoffer om zelf een commando te kopiëren en in het Uitvoeren-venster of PowerShell te plakken, waarmee ze zonder het te beseffen de infectie in gang zetten. Bij ChainScript begint dat proces met een installatiebestand dat via msiexec.exe wordt gedownload en uitgevoerd. Verborgen PowerShell- en VBScript-stappen installeren vervolgens in stilte een Node.js-runtime met de ChainScript-agent erbovenop.
Eenmaal actief geeft ChainScript aanvallers vergaande controle: interactieve CMD- en PowerShell-toegang, bestandsbeheer, schermafbeeldingen maken, extra payloads plaatsen, cryptowallets opsporen (zowel desktop-apps als browserextensies) en op afstand JavaScript uitvoeren.
Opvallend is de manier waarop de malware zijn command-and-control-infrastructuur verbergt. ChainScript gebruikt een techniek die lijkt op het eerder gedocumenteerde EtherHiding: de adressen van de C2-servers liggen niet vast in de code, maar worden opgehaald uit een smart contract op de Polygon-blockchain. Zo kunnen de aanvallers hun infrastructuur op elk moment verplaatsen zonder de malware zelf aan te passen, wat detectie op basis van vaste IP-adressen of domeinen flink bemoeilijkt.
Voor Nederlandse gebruikers en bedrijven blijft de basisregel hetzelfde: plak nooit zelf commando’s op verzoek van een website of pop-up, hoe overtuigend de melding ook oogt. Haal software-updates altijd via de officiële website of appstore binnen, en laat eindpuntbeveiliging actief PowerShell- en scriptactiviteit monitoren.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.