ClickFix攻撃、侵害されたWebサイトとPolygonブロックチェーンを悪用してバンキングマルウェアを展開

巧妙なClickFixキャンペーンが少なくとも31の正規ビジネスサイトを侵害し、Polygonブロックチェーンを使ってコマンド&コントロール(C2)サーバーの所在を特定するPowerShellバックドアを配布していることが分かりました。

研究者らによると、この攻撃活動は少なくとも2025年11月から続いていたとみられます。偽のCAPTCHAプロンプト、侵害されたWebサイト、使い捨ての配布用ドメイン、そしてブロックチェーンベースのC2インフラを組み合わせた手口です。

このキャンペーンは当初、ビジネスメール詐欺(BEC)の調査中に発見されました。攻撃者はEtherHidingと呼ばれる手法を使用しています。

このバックドアは、マルウェア内に固定のC2ドメインを埋め込む代わりに、Polygonスマートコントラクトに問い合わせを行います。スマートコントラクトは暗号化されたC2アドレスを返す仕組みで、これにより攻撃者は被害者端末上のマルウェアを更新することなく、迅速にインフラを切り替えることができます。

調査担当者は、2つのPolygonウォレットによって管理される、6つの活動波にまたがる15個のスマートコントラクトを特定しました。

このインフラには、稼働中または稼働を停止して間もない3つのC2ドメイン(hivinest[.]online、insinght[.]site、3262d48df5d75e34[.]shop)が含まれていました。さらにもう1つのC2ドメインは、レジストラによって保留措置が取られています。

攻撃は、ユーザーがGoogleまたはBingの検索結果経由で感染した正規サイトを訪問することから始まります。

サイトに埋め込まれた悪意のあるJavaScriptがトラフィック分配システムに接続し、訪問者に偽の「Human Verification(人間確認)」ページを表示するかどうかを判断します。

偽のCAPTCHAはClickFixの指示を表示し、ユーザーにWindowsの「ファイル名を指定して実行」ダイアログを開かせ、コマンドを貼り付けてEnterキーを押すよう促します。このコマンドが実行されると、「Enter」という名前のスケジュールタスクが作成され、次段階のペイロードのダウンロードに成功するまで毎分実行され続けます。

ダウンロードされるPowerShellドロッパーは、ユーザーのTempディレクトリに2つのファイルを作成します。一方はPersonalizedUpdatesという名前のレジストリRunキーを通じて永続化を確立し、もう一方はメインのC2エージェントとして機能します。

このC2エージェントは、運営者側と通信する前に、ハードコードされた9つのPolygon RPC(リモートプロシージャコール)エンドポイントのいずれかに問い合わせを行います。そしてスマートコントラクトからデータを取得し、現在のC2ドメインを復号して接続します。

この設計により、従来のドメインブロッキングによる対策は効果が薄れます。攻撃者がコントラクトを更新するだけで、感染済みシステムを新しいサーバーへリダイレクトできてしまうためです。

このマルウェアは暗号化されたHTTP POSTリクエストを使用し、ビーコンデータをAuthorizationヘッダーに格納します。WindowsのMachineGuid、ホスト名、ユーザー名を使ってシステムをフィンガープリンティングし、その後、遠隔実行用のPowerShellコマンドを受け取ることができます。

このキャンペーンのバックドアは、単一のペイロードにとどまりません。研究者らは、画面録画ツールや、リアルタイムのバンキング型トロイの木馬として動作可能な悪意のあるブラウザ拡張機能が展開される様子も確認しています。

この拡張機能は、報告によると約479のバンキングおよび暗号資産関連ドメインを標的としています。被害者がログイン認証情報や二要素認証コードを入力する際に、それらを傍受することが可能です。

注記: IPアドレスおよびドメインは、意図せぬ名前解決やハイパーリンク化を防ぐため、意図的にディフェング処理(例: [.])を施しています。リファング(再変換)は、MISP、VirusTotal、または自組織のSIEMなど、管理された脅威インテリジェンス基盤の中でのみ行ってください。

16,000以上のSOCチームがANY.RUNを利用し、脅威調査の効率化と手作業の削減を実現しています。貴チーム向けの詳細はこちら

翻訳元: https://cyberpress.org/clickfix-delivers-blockchain-banking-malware/

本記事は cyberpress.org の記事を翻訳・要約したものです。