Mồi nhử ClickFix triển khai ChainScript RAT sử dụng Polygon để luân chuyển hạ tầng C2

Các tác nhân đe dọa đang lợi dụng các mồi nhử dạng ClickFix để phân tán một trojan truy cập từ xa (RAT) chưa từng được ghi nhận trước đây có tên là ChainScript. ChainScript xuất hiện dưới nhiều tên bản dựng khác nhau, bao gồm ComponentTask33, UpdateDigital, HostShared và OrchidViolet66, trong khi tự giả mạo là các phần mềm như Spotify, Zoom Workplace và Microsoft Teams.
ChainScript RAT và Polygon Blockchain

Các tác nhân đe dọa đang lợi dụng các mồi nhử dạng ClickFix để phân tán một trojan truy cập từ xa (RAT) chưa từng được ghi nhận trước đây có tên là ChainScript.

"ChainScript đã xuất hiện dưới nhiều tên bản dựng khác nhau, bao gồm ComponentTask33, UpdateDigital, HostShared và OrchidViolet66, trong khi tự giả mạo là các phần mềm Spotify, Zoom Workplace và Microsoft Teams," các nhà nghiên cứu Sam Decker, Andi Ursry và Nevan Beal từ Nhóm Theo dấu Đối thủ (APG) của Blackpoint cho biết.

Giống như nhiều dòng mã độc được quan sát thấy trong những tháng gần đây, ChainScript sử dụng kỹ thuật phát hiện command-and-control (C2) kiểu EtherHiding, khai thác một smart contract của Polygon để định vị hạ tầng WebSocket đang hoạt động của nó.

ChainScript là một RAT đầy đủ tính năng, cung cấp quyền truy cập từ xa sâu rộng cho kẻ vận hành, bao gồm tương tác CMD và PowerShell, các thao tác với tệp, chụp màn hình, triển khai payload, liệt kê ví tiền điện tử (cả ứng dụng máy tính và tiện ích mở rộng trình duyệt) và thực thi JavaScript từ xa.

Điểm bắt đầu của chuỗi tấn công là một mồi nhử ClickFix dẫn đến việc tải xuống và thực thi trình cài đặt Windows độc hại bằng "msiexec.exe." Trình cài đặt này ("ComponentTask33-4d14e6ac.msi"), ngụy trang dưới dạng Spotify, sẽ triển khai môi trường chạy Node.js và khởi chạy agent ChainScript JavaScript thông qua các giai đoạn PowerShell và VBScript ẩn.

Script PowerShell sẽ thả các thành phần khác nhau, cụ thể là môi trường chạy, mã nguồn của agent, cấu hình và các tệp nhị phân phụ trợ khác vào các đường dẫn có tên giống của Microsoft trong thư mục "%LOCALAPPDATA%". VBScript đóng vai trò là trình khởi chạy chính cho ChainScript.

Agent đang chạy sau đó thiết lập sự hiện diện lâu dài (persistence) ở cấp người dùng thông qua một scheduled task với phương án dự phòng là Registry Run key. Sau khi thực thi, ChainScript kết nối với máy chủ C2 qua WebSockets và nhận thêm các nhiệm vụ, cho phép tác nhân đe dọa trực tiếp kiểm soát hệ thống bị xâm nhập. Các lệnh được hỗ trợ cũng cho phép nó tự cập nhật và xóa bỏ persistence.

Các phát hiện này minh họa cách các tác nhân đe dọa đang ngày càng áp dụng cơ sở hạ tầng phi tập trung linh hoạt như một cách để chống lại các nỗ lực triệt phá và đảm bảo hoạt động không bị gián đoạn.

"ChainScript phản ánh một mô hình mã độc mới nổi sử dụng các khung phát triển và khả năng phát hiện C2 dựa trên blockchain để cho phép luân chuyển hạ tầng và gây khó khăn cho việc phát hiện dựa trên các chỉ số truyền thống," Blackpoint cho biết. "Bằng cách tách biệt việc phát hiện backend khỏi chính mã độc và sử dụng hợp đồng Polygon như một bộ giải quyết bên ngoài, kẻ vận hành có thể điều hướng các máy chủ bị nhiễm sang hạ tầng mới trong khi vẫn giữ nguyên implant và quy trình kết nối lại."

ClickFix, một cách để người dùng Mac và Windows tự lây nhiễm

Tiết lộ này được đưa ra khi các tác nhân đe dọa đã xâm chiếm tài khoản Reddit chính thức của HBO Max ("u/hbomax") và lạm dụng nó để đẩy các quảng cáo độc hại khởi chạy các cuộc tấn công ClickFix nhằm lây nhiễm mã độc đánh cắp thông tin cho các thiết bị Windows và macOS. Hoạt động này được đặt mật danh là PasteSwitch bởi Hudson Rock và ADAMnetworks. Hiện vẫn chưa rõ tài khoản bị xâm nhập như thế nào, và có bao nhiêu người đã nhấp vào các quảng cáo giả mạo này cũng như bao nhiêu người đã bị lây nhiễm.

Trên macOS, PasteSwitch được phát hiện là đã phân tán MacSync, Atomic macOS Stealer (AMOS) và các ứng dụng ví tiền điện tử giả mạo được thiết kế để đánh cắp các cụm từ khôi phục. Mặt khác, nhánh trên Windows phân phối Amatera Stealer và các trình cắt tiền điện tử (cryptocurrency clippers) như AnimateClipper và ZigClipper. Tổng cộng, tài khoản Reddit đã được xác minh đã phân phối 108 quảng cáo độc hại trong khoảng thời gian 48 giờ vào giữa tháng 9 năm 2026.

Theo dữ liệu được chia sẻ bởi Seqrite Labs, các ca nhiễm MacSync tập trung nhiều nhất ở Mỹ, tiếp theo là Anh, Đức, Nhật Bản, Canada, Pháp, Singapore, Úc, Ấn Độ và Hà Lan.

"Các chiến dịch MacSync chủ yếu nhắm mục tiêu vào các khu vực có mức độ sử dụng macOS doanh nghiệp phổ biến, các lĩnh vực công nghệ và phát triển phần mềm, cũng như các cộng đồng tiền điện tử hoặc Web3 đang hoạt động," nhà nghiên cứu Chandra Kant Bauri cho biết.

Các phát hiện này trùng khớp với một chiến dịch ClickFix khác sử dụng trải nghiệm tải xuống Codex giả mạo xuất hiện qua kết quả tìm kiếm để dẫn người dùng đến các trang Google Sites giả mạo và lừa người dùng macOS dán một lệnh độc hại vào Terminal, dẫn đến việc thực thi Atomic Stealer.

"Lệnh Terminal được sao chép trước tiên sẽ lấy một trình tải shell-script: giai đoạn đầu tiên," Cato Networks cho biết. "Trình tải này chứa một blob nhúng mà nó sẽ giải mã và thực thi bằng eval, tạo ra shell script giai đoạn thứ hai. Giai đoạn thứ hai sau đó ghi lại việc thực thi và truy xuất payload Mach-O giai đoạn ba cuối cùng."

Công ty an ninh mạng mô tả hoạt động này là một phần của mô hình tấn công rộng lớn hơn, sử dụng các dịch vụ đáng tin cậy và các cuộc trò chuyện chia sẻ của mô hình ngôn ngữ lớn (LLM) để cung cấp các hướng dẫn cài đặt giả mạo, đồng thời bỏ qua các cảnh báo của trình duyệt, kiểm tra URL và các thuật toán an toàn của Safe Browsing.