🎣 Атаки ClickFix поширюють троян ChainScript із ротацією C2 через блокчейн Polygon

Дослідники Blackpoint APG виявили кампанію ClickFix, де користувачів маніпулюють виконувати команди під виглядом оновлення Spotify, Zoom або Teams. Після запуску інсталятора в систему розгортається троян ChainScript. Головна особливість шкідника — запит адреси сервера управління через смарт-контракт у блокчейні Polygon.

Це дозволяє хакерам швидко змінювати мережеву інфраструктуру та уникати блокування. ChainScript дозволяє виконувати команди PowerShell, робити скріншоти та викрадати дані криптовалютних гаманців. Крім того, через зламаний акаунт HBO Max на Reddit розповсюджувалися подібні посилання для інфікування macOS та Windows програмами MacSync та Atomic Stealer.