Introducción al ChainScript RAT
Recientes investigaciones han revelado la actividad de un troyano de acceso remoto (RAT) conocido como ChainScript, que utiliza tácticas engañosas similares a las de ClickFix para infiltrarse en sistemas. Este malware se presenta bajo diferentes nombres de construcción, como ComponentTask33, UpdateDigital y OrchidViolet66, y se disfraza como aplicaciones populares como Spotify, Zoom Workplace, y Microsoft Teams.
Técnicas de evasión y control
ChainScript destaca por su técnica de descubrimiento de comando y control (C2) de estilo EtherHiding, que recurre a un contrato inteligente de Polygon para identificar su infraestructura activa de WebSocket. Esto permite a los atacantes mantener un control remoto extenso sobre los sistemas comprometidos, ejecutando comandos de CMD, PowerShell, realizando operaciones de archivo, capturas de pantalla, implementación de cargas útiles y enumeración de billeteras de criptomonedas.
Proceso de ataque
El ataque se inicia con un engaño de ClickFix, que lleva a la descarga y ejecución de un instalador malicioso de Windows usando msiexec.exe. Este instalador, disfrazado como Spotify, despliega el entorno de ejecución de Node.js y activa el agente JavaScript de ChainScript a través de fases ocultas de PowerShell y VBScript. Durante este proceso, se distribuyen varios componentes a lo largo de diversas rutas aparentes de Microsoft en la carpeta %LOCALAPPDATA%.
El VBScript actúa como el lanzador principal para ChainScript, que establece persistencia a nivel de usuario mediante una tarea programada y una clave de registro de respaldo. Tras su ejecución, ChainScript se conecta al servidor C2 a través de WebSockets y recupera tareas adicionales, otorgando al atacante control directo sobre el sistema comprometido.
Infraestructura descentralizada
Los hallazgos sugieren que los actores de amenazas están adoptando cada vez más una infraestructura descentralizada y flexible para resistir esfuerzos de desmantelamiento. ChainScript ejemplifica una tendencia emergente en malware que utiliza frameworks de desarrollo y descubrimiento de C2 basado en blockchain para permitir la rotación de infraestructura y dificultar la detección tradicional basada en indicadores. Al separar el descubrimiento del backend del propio malware y utilizar el contrato de Polygon como un resolvedor externo, los operadores pueden redirigir a los hosts infectados a nueva infraestructura sin cambiar el implante existente.
Impacto en usuarios finales
La divulgación de esta amenaza se produce en un momento en que los actores maliciosos han comprometido cuentas oficiales de HBO Max en Reddit para difundir anuncios maliciosos que lanzan ataques de ClickFix y comprometen dispositivos con malware para robar información. Se ha registrado que durante un período de 48 horas, se publicaron 108 anuncios maliciosos en la cuenta verificada.
Los ataques han afectado tanto a usuarios de Windows como de macOS, distribuyendo malware como Amatera Stealer y aplicaciones de billetera de criptomonedas falsas. Según datos de Seqrite Labs, las infecciones han sido más frecuentes en EE. UU., seguidas por el Reino Unido, Alemania y otros países.
Estrategias de engaño
Los investigadores han observado que estas campañas utilizan activos bien diseñados para establecer confianza antes de entregar la carga maliciosa. Al secuestrar una cuenta corporativa verificada, los atacantes evitan el escepticismo inicial que muchos usuarios aplican a los anuncios en internet. Además, se ha identificado otra campaña de ClickFix que emplea experiencias falsas de descarga para engañar a los usuarios de macOS, llevándolos a ejecutar comandos maliciosos en el terminal.
En conclusión, la actividad de ChainScript y ClickFix refleja un patrón más amplio de ataques que utilizan servicios de confianza y chats compartidos de modelos de lenguaje para proporcionar instrucciones de instalación fraudulentas, evadiendo advertencias del navegador y heurísticas de navegación seguras. Los usuarios deben mantenerse alerta y adoptar medidas de seguridad robustas para protegerse de estas amenazas emergentes.