{"id":54613,"date":"2026-09-21T13:22:29","date_gmt":"2026-09-21T11:22:29","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=54613"},"modified":"2026-09-21T13:22:29","modified_gmt":"2026-09-21T11:22:29","slug":"chainscript-rat-clickfix-locks-polygon-54613","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/chainscript-rat-clickfix-locks-polygon-54613\/","title":{"rendered":"ClickFix-Locks verbreiten ChainScript RAT via Polygon-C2"},"content":{"rendered":"<p>Cyberkriminelle setzen zunehmend auf eine raffinierte Schadsoftware namens ChainScript, die \u00fcber eine neuartige Command-and-Control(C2)-Infrastruktur auf Basis der Polygon-Blockchain gesteuert wird. Die als ClickFix-Locks getarnte Angriffswelle zielt darauf ab, ein Remote Access Trojan (RAT) mit umfassenden Fernzugriffsfunktionen auf Windows-Systeme zu schleusen. Sicherheitsforscher der Blackpoint Adversary Pursuit Group (APG) haben die Malware nun detailliert analysiert und dabei eine gef\u00e4hrliche Entwicklung in der Cyberkriminalit\u00e4t identifiziert.<\/p>\n<h2>ChainScript: Ein vollwertiger RAT hinter falscher Softwareidentit\u00e4t<\/h2>\n<p>ChainScript ist kein simpler Infostealer, sondern ein vollwertiges Remote-Access-Tool, das Angreifern nahezu uneingeschr\u00e4nkte Kontrolle \u00fcber ein kompromittiertes System erm\u00f6glicht. Zu den Funktionen geh\u00f6ren interaktive CMD- und PowerShell-Sitzungen, Dateioperationen, Screen-Captures, das Ausf\u00fchren beliebiger Payloads sowie das Auslesen von Kryptow\u00e4hrungs-Wallets \u2013 sowohl aus Desktop-Anwendungen als auch aus Browsererweiterungen. Die Malware tarnt sich dabei als legitime Anwendungen wie Spotify, Zoom Workplace oder <a href=\"https:\/\/overcentral.com\/de\/microsoft-teams-start-desktop-client-blockiert-51355\/\" title=\"Microsoft Teams blockiert Start des Desktop-Clients unter Windows\" data-iacss-internal=\"1\">Microsoft Teams<\/a> und tritt unter verschiedenen Build-Namen wie ComponentTask33, UpdateDigital oder HostShared auf.<\/p>\n<h3>Wie die Infektionskette des ClickFix-Locks funktioniert<\/h3>\n<p>Der Angriff beginnt mit einem sogenannten ClickFix-Lock, einer Social-Engineering-Masche, bei der Nutzer dazu verleitet werden, eine vermeintliche Fehlermeldung zu beheben. Tats\u00e4chlich starten sie damit jedoch die Infektion. Im Falle von ChainScript f\u00fchrt der Klick auf den Lock zum Download eines sch\u00e4dlichen Windows-Installers, der \u00fcber <strong>msiexec.exe<\/strong> ausgef\u00fchrt wird. Der MSI-Installer, der sich als Spotify-Update ausgibt, entpackt die Node.js-Laufzeitumgebung und startet den eigentlichen JavaScript-basierten Schadcode-Agenten \u00fcber versteckte PowerShell- und VBScript-Zwischenstufen.<\/p>\n<p>Das PowerShell-Skript verteilt die Komponenten \u2013 Runtime, Agentenquellcode, Konfiguration und Hilfsprogramme \u2013 in Verzeichnisse unter %LOCALAPPDATA%, die echten <a href=\"https:\/\/www.microsoft.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Microsoft<\/a>-Pfaden nachempfunden sind. Das VBScript dient anschlie\u00dfend als Hauptstarter f\u00fcr ChainScript. Der laufende Agent etabliert Persistenz auf Benutzerebene, entweder \u00fcber eine geplante Aufgabe oder einen Registry-Run-Key als Fallback. Erst dann verbindet er sich \u00fcber WebSockets mit dem C2-Server und wartet auf weitere Befehle.<\/p>\n<h3>Polygon-Blockchain als dezentrale C2-Resolver<\/h3>\n<p>Die herausragende technische Besonderheit von ChainScript ist die Methode zur Auffindung der C2-Infrastruktur. Statt auf feste IP-Adressen oder Domains zu setzen, nutzt die Malware einen Smart Contract auf der Polygon-Blockchain als externen Resolver. Dieser Ansatz, der an die bekannte EtherHiding-Technik erinnert, macht die Malware extrem widerstandsf\u00e4hig gegen Takedown-Versuche. Die Angreifer k\u00f6nnen die in dem Smart Contract hinterlegten WebSocket-Endpunkte jederzeit aktualisieren. Infizierte Systeme rufen den aktuellen C2-Server direkt vom Blockchain-Contract ab, ohne dass die Malware selbst aktualisiert werden m\u00fcsste.<\/p>\n<h2>Die wachsende Gefahr von ClickFix-Angriffen auf macOS und Windows<\/h2>\n<p>Parallel zur ChainScript-Kampagne haben Sicherheitsforscher von Hudson Rock und ADAMnetworks eine breit angelegte ClickFix-Operation namens <strong>PasteSwitch<\/strong> aufgedeckt. Die Angreifer kompromittierten den verifizierten Reddit-Account von HBO Max und schalteten \u00fcber diesen 108 gef\u00e4lschte Werbeanzeigen innerhalb von 48 Stunden. Die Anzeigen lockten Nutzer auf Seiten, die ClickFix-Locks auslieferten \u2013 plattform\u00fcbergreifend f\u00fcr Windows und macOS.<\/p>\n<p>Auf macOS-Systemen verbreitete die PasteSwitch-Kampagne den Stealer MacSync, Atomic macOS Stealer (AMOS) sowie gef\u00e4lschte Kryptow\u00e4hrungs-Wallet-Apps, die auf die Recovery-Phrasen der Opfer abzielten. Unter Windows kamen der Amatera-Stealer und die Kryptoclipper AnimateClipper und ZigClipper zum Einsatz. Die Infektionen konzentrieren sich laut Seqrite Labs auf macOS-Nutzer <a href=\"https:\/\/overcentral.com\/de\/fbi-zerschlaegt-qscan-qtrouter-plattform-50083\/\" title=\"FBI zerschl\u00e4gt chinesische Hacker-Plattform f\u00fcr Datendiebstahl in den USA\" data-iacss-internal=\"1\">in den USA<\/a>, gefolgt von Gro\u00dfbritannien, Deutschland und Japan. Die T\u00e4ter nutzen dabei hochwertig gestaltete Werbemittel, die das vertrauensw\u00fcrdige Profil des gekaperten Accounts ausnutzen, um die anf\u00e4ngliche Skepsis der Nutzer zu umgehen.<\/p>\n<h2>Bypassing von Sicherheitsmechanismen durch Browser-Fingerprinting<\/h2>\n<p>Eine weitere Analyse von Microsoft zeigt, dass ClickFix-Kampagnen zunehmend auf Browser-Fingerprinting setzen, um ihre Lock-Seiten nur auf echten macOS-Browsern anzuzeigen. Dabei erfasst ein serverseitiger Gate die Umgebungsdaten des Besuchers. Wird eine Umgebung erkannt, die nicht einem echten macOS-Browser entspricht (etwa ein Sandkasten oder ein Crawler), wird ein harmloses Dummy-Landing ausgespielt. Diese Verschleierungstechnik erschwert die Analyse durch automatisierte Systeme erheblich. Forscher von Cato Networks betonen, dass die Angreifer zudem auf vertrauensw\u00fcrdige Dienste wie geteilte Chats gro\u00dfer Sprachmodelle (LLMs) setzen, um gef\u00e4lschte Installationsanleitungen zu verbreiten und so Browser-Warnungen sowie Safe-Browsing-Heuristiken zu umgehen.<\/p>\n<h2>Blockchain als Blaupause f\u00fcr zuk\u00fcnftige Malware<\/h2>\n<p>ChainScript steht exemplarisch f\u00fcr einen neuen Trend in der Cyberkriminalit\u00e4t: Die Nutzung von Entwicklungs-Frameworks und Blockchain-basierter C2-Erkennung sorgt f\u00fcr eine flexible, widerstandsf\u00e4hige Infrastruktur. Indem die Backend-Erkennung von der Malware selbst getrennt wird, k\u00f6nnen die Betreiber infizierte Hosts nahtlos auf neue C2-Server umleiten, ohne den Implant-Code \u00e4ndern zu m\u00fcssen. Dies stellt die Sicherheitsbranche vor neue Herausforderungen: Herk\u00f6mmliche, indikatorbasierte Erkennung (IoC) verliert angesichts solch dynamischer, dezentraler Architekturen an Effektivit\u00e4t. Die Entwicklung zeigt, dass ClickFix nicht nur eine vor\u00fcbergehende Masche ist, sondern zum Standardwerkzeug der modernen Cyberkriminalit\u00e4t wird, mit dem sich Nutzer auf allen Plattformen selbst infizieren.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Cyberkriminelle setzen zunehmend auf eine raffinierte Schadsoftware namens ChainScript, die \u00fcber eine neuartige Command-and-Control(C2)-Infrastruktur auf Basis der Polygon-Blockchain gesteuert wird. Die als ClickFix-Locks getarnte Angriffswelle zielt darauf ab, ein Remote Access Trojan (RAT) mit umfassenden Fernzugriffsfunktionen auf Windows-Systeme zu schleusen. Sicherheitsforscher der Blackpoint Adversary Pursuit Group (APG) haben die Malware nun detailliert analysiert und dabei [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":54618,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/54613.png","fifu_image_alt":"ClickFix-Locks verbreiten ChainScript RAT via Polygon-C2","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-54613","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/54613.png","fifu_image_alt":"ClickFix-Locks verbreiten ChainScript RAT via Polygon-C2","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/54613","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=54613"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/54613\/revisions"}],"predecessor-version":[{"id":54617,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/54613\/revisions\/54617"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/54618"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=54613"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=54613"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=54613"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}