Meer dan 5.400 gehackte websites, voornamelijk gebouwd met WordPress en PrestaShop, worden misbruikt om ClickFix-malware te verspreiden. De schadelijke payloads zijn opgeslagen in smart contracts op de BNB Smart Chain (BSC), waardoor de aanvallers hun code flexibel kunnen aanpassen. De methode om de sites aanvankelijk te compromitteren is nog onbekend, maar elke site bevat een geïnjecteerd script dat de volgende fase van de aanval ophaalt van een smart contract op het BSC Testnet, een techniek die bekendstaat als EtherHiding.

Volgens onderzoekers van het cloudbeveiligingsplatform Netskope is het BSC Testnet bedoeld voor ontwikkelaars en functioneert het vergelijkbaar met de hoofdblockchain, maar is het gratis toegankelijk. Door de payloads in blockchain smart contracts op te slaan, creëren de aanvallers een robuuste infrastructuur die moeilijk uit te schakelen is. Het geïnjecteerde script toont een ClickFix-lokmiddel met een nep-CAPTCHA en instrueert bezoekers om een PowerShell-commando via het Windows Uitvoeren-venster te plakken, waarmee de uiteindelijke malware wordt gedownload en uitgevoerd.

In een latere fase van de campagne vervingen de aanvallers de ClickFix-payload door een WebRTC data-channel stager. Deze nieuwe variant opent een versleuteld, covert communicatiekanaal met de aanvaller en voert ontvangen code uit zonder dat er een echte WebRTC-handshake plaatsvindt. De JavaScript-code wordt direct in het geheugen van de browser geladen en dynamisch uitgevoerd zonder op schijf te worden opgeslagen.

Netskope waarschuwt dat dagelijks meer dan 300 geïnfecteerde websites contact maken met de BSC Testnet RPC-endpoints. Sinds het voorjaar is het aantal gehackte sites dat deze endpoints aanroept gestaag toegenomen, met een piek van 536 in augustus. Beveiligingsadviezen richten zich op het blokkeren van de volledige set BSC Testnet RPC-endpoints, die hier beschikbaar is, en het monitoren van niet-web UDP-verkeer dat verband houdt met WebRTC. Uit onderzoek blijkt dat zodra aanvallers over geldige credentials beschikken, slechts 37% van hun acties wordt geblokkeerd, wat de effectiviteit van preventieve maatregelen na initiële toegang beperkt zoals beschreven in een recente analyse.