ClickFix-Locks verbreiten ChainScript RAT via Polygon-C2

Cyberkriminelle nutzen ClickFix-Locks und die Polygon-Blockchain, um den gefährlichen ChainScript RAT auf Windows-Systeme zu schleusen.

ClickFix-Locks verbreiten ChainScript RAT via Polygon-C2
Highlights
  • ChainScript ist ein vollwertiges Remote-Access-Tool, das Angreifern nahezu uneingeschränkte Kontrolle über kompromittierte Systeme ermöglicht.
  • Die Malware nutzt einen Smart Contract auf der Polygon-Blockchain als dezentralen C2-Resolver, was Takedown-Versuche erschwert.
  • ClickFix-Kampagnen setzen zunehmend auf Browser-Fingerprinting, um Lock-Seiten nur auf echten macOS-Browsern anzuzeigen.

Cyberkriminelle setzen zunehmend auf eine raffinierte Schadsoftware namens ChainScript, die über eine neuartige Command-and-Control(C2)-Infrastruktur auf Basis der Polygon-Blockchain gesteuert wird. Die als ClickFix-Locks getarnte Angriffswelle zielt darauf ab, ein Remote Access Trojan (RAT) mit umfassenden Fernzugriffsfunktionen auf Windows-Systeme zu schleusen. Sicherheitsforscher der Blackpoint Adversary Pursuit Group (APG) haben die Malware nun detailliert analysiert und dabei eine gefährliche Entwicklung in der Cyberkriminalität identifiziert.

ChainScript: Ein vollwertiger RAT hinter falscher Softwareidentität

ChainScript ist kein simpler Infostealer, sondern ein vollwertiges Remote-Access-Tool, das Angreifern nahezu uneingeschränkte Kontrolle über ein kompromittiertes System ermöglicht. Zu den Funktionen gehören interaktive CMD- und PowerShell-Sitzungen, Dateioperationen, Screen-Captures, das Ausführen beliebiger Payloads sowie das Auslesen von Kryptowährungs-Wallets – sowohl aus Desktop-Anwendungen als auch aus Browsererweiterungen. Die Malware tarnt sich dabei als legitime Anwendungen wie Spotify, Zoom Workplace oder Microsoft Teams und tritt unter verschiedenen Build-Namen wie ComponentTask33, UpdateDigital oder HostShared auf.

Wie die Infektionskette des ClickFix-Locks funktioniert

Der Angriff beginnt mit einem sogenannten ClickFix-Lock, einer Social-Engineering-Masche, bei der Nutzer dazu verleitet werden, eine vermeintliche Fehlermeldung zu beheben. Tatsächlich starten sie damit jedoch die Infektion. Im Falle von ChainScript führt der Klick auf den Lock zum Download eines schädlichen Windows-Installers, der über msiexec.exe ausgeführt wird. Der MSI-Installer, der sich als Spotify-Update ausgibt, entpackt die Node.js-Laufzeitumgebung und startet den eigentlichen JavaScript-basierten Schadcode-Agenten über versteckte PowerShell- und VBScript-Zwischenstufen.

Das PowerShell-Skript verteilt die Komponenten – Runtime, Agentenquellcode, Konfiguration und Hilfsprogramme – in Verzeichnisse unter %LOCALAPPDATA%, die echten Microsoft-Pfaden nachempfunden sind. Das VBScript dient anschließend als Hauptstarter für ChainScript. Der laufende Agent etabliert Persistenz auf Benutzerebene, entweder über eine geplante Aufgabe oder einen Registry-Run-Key als Fallback. Erst dann verbindet er sich über WebSockets mit dem C2-Server und wartet auf weitere Befehle.

Polygon-Blockchain als dezentrale C2-Resolver

Die herausragende technische Besonderheit von ChainScript ist die Methode zur Auffindung der C2-Infrastruktur. Statt auf feste IP-Adressen oder Domains zu setzen, nutzt die Malware einen Smart Contract auf der Polygon-Blockchain als externen Resolver. Dieser Ansatz, der an die bekannte EtherHiding-Technik erinnert, macht die Malware extrem widerstandsfähig gegen Takedown-Versuche. Die Angreifer können die in dem Smart Contract hinterlegten WebSocket-Endpunkte jederzeit aktualisieren. Infizierte Systeme rufen den aktuellen C2-Server direkt vom Blockchain-Contract ab, ohne dass die Malware selbst aktualisiert werden müsste.

Die wachsende Gefahr von ClickFix-Angriffen auf macOS und Windows

Parallel zur ChainScript-Kampagne haben Sicherheitsforscher von Hudson Rock und ADAMnetworks eine breit angelegte ClickFix-Operation namens PasteSwitch aufgedeckt. Die Angreifer kompromittierten den verifizierten Reddit-Account von HBO Max und schalteten über diesen 108 gefälschte Werbeanzeigen innerhalb von 48 Stunden. Die Anzeigen lockten Nutzer auf Seiten, die ClickFix-Locks auslieferten – plattformübergreifend für Windows und macOS.

Auf macOS-Systemen verbreitete die PasteSwitch-Kampagne den Stealer MacSync, Atomic macOS Stealer (AMOS) sowie gefälschte Kryptowährungs-Wallet-Apps, die auf die Recovery-Phrasen der Opfer abzielten. Unter Windows kamen der Amatera-Stealer und die Kryptoclipper AnimateClipper und ZigClipper zum Einsatz. Die Infektionen konzentrieren sich laut Seqrite Labs auf macOS-Nutzer in den USA, gefolgt von Großbritannien, Deutschland und Japan. Die Täter nutzen dabei hochwertig gestaltete Werbemittel, die das vertrauenswürdige Profil des gekaperten Accounts ausnutzen, um die anfängliche Skepsis der Nutzer zu umgehen.

Bypassing von Sicherheitsmechanismen durch Browser-Fingerprinting

Eine weitere Analyse von Microsoft zeigt, dass ClickFix-Kampagnen zunehmend auf Browser-Fingerprinting setzen, um ihre Lock-Seiten nur auf echten macOS-Browsern anzuzeigen. Dabei erfasst ein serverseitiger Gate die Umgebungsdaten des Besuchers. Wird eine Umgebung erkannt, die nicht einem echten macOS-Browser entspricht (etwa ein Sandkasten oder ein Crawler), wird ein harmloses Dummy-Landing ausgespielt. Diese Verschleierungstechnik erschwert die Analyse durch automatisierte Systeme erheblich. Forscher von Cato Networks betonen, dass die Angreifer zudem auf vertrauenswürdige Dienste wie geteilte Chats großer Sprachmodelle (LLMs) setzen, um gefälschte Installationsanleitungen zu verbreiten und so Browser-Warnungen sowie Safe-Browsing-Heuristiken zu umgehen.

Blockchain als Blaupause für zukünftige Malware

ChainScript steht exemplarisch für einen neuen Trend in der Cyberkriminalität: Die Nutzung von Entwicklungs-Frameworks und Blockchain-basierter C2-Erkennung sorgt für eine flexible, widerstandsfähige Infrastruktur. Indem die Backend-Erkennung von der Malware selbst getrennt wird, können die Betreiber infizierte Hosts nahtlos auf neue C2-Server umleiten, ohne den Implant-Code ändern zu müssen. Dies stellt die Sicherheitsbranche vor neue Herausforderungen: Herkömmliche, indikatorbasierte Erkennung (IoC) verliert angesichts solch dynamischer, dezentraler Architekturen an Effektivität. Die Entwicklung zeigt, dass ClickFix nicht nur eine vorübergehende Masche ist, sondern zum Standardwerkzeug der modernen Cyberkriminalität wird, mit dem sich Nutzer auf allen Plattformen selbst infizieren.

Diesen Artikel teilen