VMTech
Обсудить проект

RAT ChainScript применяет Polygon для ротации серверов управления

RAT ChainScript применяет Polygon для ротации серверов управления

Исследователи Blackpoint Adversary Pursuit Group выявили ранее не описанный троян удалённого доступа ChainScript. Вредоносная программа использует смарт-контракт Polygon для поиска действующей инфраструктуры управления по WebSocket, а в атаках маскируется под Spotify, Zoom Workplace и Microsoft Teams.

ChainScript встречался под именами ComponentTask33, UpdateDigital, HostShared и OrchidViolet66. Троян предоставляет операторам интерактивный доступ к CMD и PowerShell, операции с файлами, создание снимков экрана, развёртывание полезных нагрузок, удалённое выполнение JavaScript и поиск криптокошельков среди настольных приложений и расширений браузера.

Как разворачивается ChainScript

Цепочка начинается с приманки в стиле ClickFix, которая убеждает пользователя скачать и запустить вредоносный установщик Windows через msiexec.exe. Один из обнаруженных образцов, ComponentTask33-4d14e6ac.msi, выдаёт себя за Spotify.

Установщик размещает среду выполнения Node.js и запускает JavaScript-агент ChainScript через скрытые этапы PowerShell и VBScript. PowerShell раскладывает runtime, исходный код агента, конфигурацию и вспомогательные бинарные файлы по каталогам в %LOCALAPPDATA%, стилизованным под пути Microsoft. Основным запускателем служит VBScript.

После запуска агент закрепляется на уровне пользователя с помощью задания планировщика; резервным механизмом выступает ключ Registry Run. Затем ChainScript подключается к серверу управления по WebSocket и получает задания. Набор команд позволяет также обновлять троян и удалять механизм закрепления.

Зачем злоумышленникам Polygon

Вместо жёстко заданного адреса сервера ChainScript обращается к смарт-контракту Polygon, который выполняет роль внешнего резолвера. Такая схема похожа на EtherHiding: оператор может перенаправить уже заражённые устройства на новую инфраструктуру, сохранив тот же имплант и механизм повторного подключения.

Контекст подобных цепочек дополняет цепочки ClickFix и связанных с ними угрозах, где собраны наблюдения о ClickFix и связанных с ними угрозах. В отдельной кампании PasteSwitch злоумышленники захватили официальный Reddit-аккаунт HBO Max и разместили через него вредоносную рекламу: за 48 часов в середине сентября 2026 года подтверждено 108 таких объявлений.

Для macOS PasteSwitch доставляла MacSync, Atomic macOS Stealer и поддельные криптокошельки, похищающие seed-фразы. В Windows-ветке распространялись Amatera Stealer и клипперы AnimateClipper и ZigClipper. Hudson Rock и ADAMnetworks назвали эту активность PasteSwitch; число пострадавших пользователей не установлено.

Что учитывать компаниям

Наблюдения Blackpoint показывают, что развитие фреймворков и блокчейн-механизмов усложняет обнаружение по статичным индикаторам. Практический фокус для компаний — снижать риск выполнения инструкций из ClickFix-приманок и отслеживать подозрительные запуски msiexec.exe, PowerShell, VBScript, Node.js, создание пользовательских задач планировщика и изменения ключей Run.

Особое внимание стоит уделять установщикам, которые маскируются под популярные приложения, а также соединениям WebSocket, возникающим после таких запусков. Ротация адресов через Polygon не отменяет ценность поведенческого мониторинга: цепочка установки, закрепления и удалённого управления остаётся наблюдаемой на конечной точке.

#cybersecurity#malware#clickfix#threatintel
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 21.09.2026
Instagram

RAT ChainScript применяет Polygon для ротации серверов управления

Открыть публикацию в Instagram ↗