Cloud security resource

Chainscript Rat usa clickfix e blockchain polygon para alternar servidores C2

7 минут чтения

ChainScript RAT: ClickFix recorre à blockchain para alternar servidores de comando e controle

Uma nova família de malware evidencia como campanhas baseadas em engenharia social estão incorporando tecnologias legítimas e mecanismos descentralizados para dificultar a resposta das equipes de segurança. Batizado de ChainScript, o trojan de acesso remoto foi desenvolvido em Node.js e utiliza um contrato inteligente na rede Polygon para descobrir, em tempo real, qual servidor de comando e controle (C2) deve ser usado.

A estratégia reduz a dependência de domínios e endereços IP fixos. Com isso, mesmo que um servidor seja identificado e bloqueado, os operadores podem alterar o destino armazenado no contrato e redirecionar máquinas já comprometidas para outra infraestrutura.

A infecção começa com o ClickFix

O ponto inicial do ataque continua sendo a manipulação da vítima. O ClickFix não precisa explorar uma falha técnica específica: ele convence o usuário a executar uma ação aparentemente legítima, como corrigir um erro, concluir uma verificação ou instalar um aplicativo.

Nas campanhas analisadas, o ChainScript foi distribuído com nomes de compilação como ComponentTask33, UpdateDigital, HostShared e OrchidViolet66. Os arquivos eram apresentados como versões de softwares conhecidos, entre eles Spotify, Zoom Workplace e Microsoft Teams.

Em um dos fluxos observados, a vítima executava um arquivo MSI malicioso por meio do utilitário legítimo msiexec.exe. A aparência de um instalador comum e o uso de componentes nativos do Windows ajudam a reduzir a desconfiança e podem dificultar a detecção por regras isoladas.

Esse modelo reforça uma mudança importante na defesa: não basta verificar se determinado arquivo é conhecido ou se um processo possui assinatura válida. É preciso analisar a sequência completa de eventos, incluindo a origem do arquivo, o comando executado, os processos filhos criados e as conexões realizadas posteriormente.

Como o ChainScript é instalado

Depois da execução do MSI, o instalador grava o runtime do Node.js e os componentes do agente em diretórios associados ao perfil do usuário, principalmente em caminhos sob %LOCALAPPDATA%. Os nomes dos arquivos procuram imitar componentes ou aplicações da Microsoft.

O código malicioso é iniciado por meio de camadas envolvendo PowerShell e VBScript. O VBScript atua como um dos principais mecanismos de inicialização, enquanto o agente JavaScript assume as funções de comunicação e controle.

Para permanecer ativo após reinicializações, o malware cria uma tarefa agendada no contexto do usuário. Em algumas variações, também utiliza uma entrada de inicialização automática no Registro. Essa abordagem permite manter a persistência sem depender necessariamente de privilégios administrativos.

A ausência de exigência de elevação torna a ameaça especialmente relevante em ambientes nos quais os usuários trabalham com permissões limitadas. Mesmo sem acesso de administrador, o RAT ainda pode roubar informações do perfil, capturar telas, executar comandos e instalar outros componentes.

O diferencial: blockchain como resolvedor de C2

Em uma infecção tradicional, o malware costuma trazer embutido um domínio, um endereço IP ou uma lista relativamente fixa de servidores. Quando esses indicadores são descobertos, a organização pode bloqueá-los no DNS, no firewall, no proxy ou em ferramentas de proteção de endpoint.

O ChainScript acrescenta uma etapa intermediária. Primeiro, o agente consulta um contrato inteligente na blockchain Polygon. Esse contrato informa qual endpoint WebSocket está ativo naquele momento. Em seguida, o malware estabelece comunicação com o servidor indicado e aguarda instruções.

A blockchain não transporta necessariamente todas as operações do RAT. Seu papel principal é funcionar como um mecanismo de descoberta e rotação da infraestrutura. O operador pode atualizar o endereço armazenado no contrato e mudar o servidor utilizado pelos agentes já instalados.

Essa arquitetura não torna a ameaça invisível. A consulta à rede Polygon, o acesso a um contrato específico, o uso de WebSocket e a execução coordenada de scripts ainda podem ser identificados. Porém, o método enfraquece bloqueios baseados exclusivamente em listas estáticas de domínios, IPs e hashes.

Capacidades do trojan

Depois de localizar o backend, o ChainScript recebe comandos por WebSocket. Entre as funções descritas estão:

– execução interativa de comandos via CMD e PowerShell;
– navegação, leitura e transferência de arquivos;
– captura de tela;
– implantação de novos payloads;
– execução remota de JavaScript;
– atualização dos próprios componentes;
– remoção de arquivos e rastros;
– coleta de informações do ambiente comprometido.

O malware também procura carteiras de criptomoedas instaladas no computador e extensões de navegador relacionadas a esses serviços. Essa capacidade amplia o impacto potencial da invasão, já que credenciais, sessões, ativos digitais e dados corporativos podem ser expostos.

Na prática, o ChainScript deixa de ser apenas um instalador disfarçado e passa a funcionar como uma plataforma modular. Após obter acesso inicial, os operadores podem adaptar as ações ao perfil da máquina, instalar ferramentas adicionais ou priorizar o roubo de informações financeiras.

Por que a combinação é perigosa

O risco resulta da combinação de três elementos. O ClickFix explora a confiança e a urgência do usuário; o Node.js fornece um ambiente flexível para executar o agente; e a blockchain dificulta a identificação de um único ponto permanente de controle.

Além disso, cada componente pode parecer legítimo quando analisado separadamente. PowerShell, VBScript, msiexec.exe, tarefas agendadas e WebSockets são recursos comuns em ambientes corporativos. O comportamento malicioso aparece na relação entre eles.

Por esse motivo, soluções que dependem apenas de assinaturas podem não detectar todas as variantes. Alterações nos nomes dos arquivos, no empacotamento do MSI, no endpoint WebSocket ou no servidor final podem ser suficientes para escapar de indicadores conhecidos.

Como detectar a cadeia de ataque

A investigação deve correlacionar eventos desde o navegador ou aplicativo que iniciou a ação até a comunicação externa. Alguns sinais merecem atenção especial:

– execução de comandos colados pelo usuário em janelas do sistema;
– abertura de PowerShell, VBScript ou msiexec.exe a partir de processos inesperados;
– instalação de um runtime Node.js em diretórios do perfil do usuário;
– arquivos JavaScript, VBS ou binários com nomes semelhantes aos de componentes do Windows;
– criação de tarefas agendadas sem justificativa operacional;
– conexões WebSocket iniciadas por processos que normalmente não utilizam esse protocolo;
– consultas recorrentes a contratos ou endpoints relacionados à rede Polygon;
– acesso a extensões e aplicações de carteiras de criptomoedas;
– movimentação de arquivos em diretórios temporários ou em %LOCALAPPDATA%.

Regras de detecção devem considerar a linha de comando, a árvore de processos, o usuário responsável pela execução e a sequência temporal dos eventos. Um arquivo assinado ou uma ferramenta nativa não deve ser automaticamente tratado como seguro quando participa de uma cadeia anormal.

Medidas de proteção

A prevenção começa pela redução da eficácia do ClickFix. Usuários devem ser orientados a não colar comandos recebidos em páginas, pop-ups, mensagens ou supostas telas de verificação. Atualizações e instalações precisam ser realizadas por canais oficiais e processos corporativos conhecidos.

No endpoint, é recomendável limitar a execução de scripts não autorizados, monitorar o uso de PowerShell e VBScript, controlar a criação de tarefas agendadas e aplicar políticas de allowlisting quando possível. A instalação de runtimes de desenvolvimento por usuários comuns também deve ser acompanhada.

No nível de rede, a defesa deve observar não apenas IPs e domínios, mas também padrões de WebSocket, consultas anômalas à blockchain e processos que estabelecem conexões persistentes. Bloqueios baseados somente em endereços conhecidos tendem a perder eficácia quando a infraestrutura pode ser rotacionada.

Caso haja suspeita de comprometimento, a máquina deve ser isolada, as tarefas agendadas e entradas de inicialização investigadas e os artefatos relacionados ao Node.js, JavaScript e VBScript coletados para análise. Também é importante revogar sessões, redefinir credenciais e verificar carteiras digitais acessadas no dispositivo.

Conclusão

O ChainScript demonstra uma evolução no uso de técnicas de engenharia social e infraestrutura distribuída. A blockchain não elimina os sinais da operação, mas permite que os criminosos alterem rapidamente o destino do C2 sem redistribuir o implante.

A resposta mais eficaz exige visibilidade sobre toda a cadeia: a interação do usuário, o instalador MSI, os scripts intermediários, a persistência, a consulta ao contrato e a conexão WebSocket. Detectar apenas o arquivo final ou bloquear um único endereço não é suficiente. A combinação de treinamento, telemetria de endpoint, análise comportamental e controles de rede é essencial para reduzir o impacto desse tipo de RAT.