Το ChainScript RAT είναι ένα νέο Remote Access Trojan που εντοπίστηκε από ερευνητές ασφαλείας και χρησιμοποιεί τεχνικές ClickFix για να εξαπατήσει τα θύματα και να αποκτήσει πλήρη πρόσβαση στα συστήματά τους. Το κακόβουλο λογισμικό ξεχωρίζει για τη χρήση blockchain υποδομής — συγκεκριμένα του δικτύου Polygon — ώστε να εντοπίζει δυναμικά τους διακομιστές εντολών και ελέγχου (C2), καθιστώντας εξαιρετικά δύσκολη την αντιμετώπισή του από τις παραδοσιακές λύσεις ασφαλείας. Η ανακάλυψη έγινε από την ομάδα Blackpoint Adversary Pursuit Group (APG) και αποτελεί ένδειξη της αυξανόμενης πολυπλοκότητας των σύγχρονων κυβερνοαπειλών.

Σύμφωνα με τους ερευνητές Sam Decker, Andi Ursry και Nevan Beal της Blackpoint APG, το ChainScript RAT έχει εμφανιστεί με πολλαπλά ονόματα build, μεταξύ των οποίων ComponentTask33, UpdateDigital, HostShared και OrchidViolet66. Παράλληλα, παρουσιάζεται στα θύματα ως νόμιμο λογισμικό γνωστών εφαρμογών, όπως Spotify, Zoom Workplace και Microsoft Teams, εκμεταλλευόμενο την εμπιστοσύνη που έχουν οι χρήστες σε αυτές τις πλατφόρμες. Αυτή η τακτική κοινωνικής μηχανικής αποτελεί βασικό στοιχείο της επιτυχίας του.
Αυτό που κάνει το ChainScript RAT ιδιαίτερα επικίνδυνο είναι η υιοθέτηση της discovery τεχνικής EtherHiding για command-and-control (C2). Συγκεκριμένα, το malware χρησιμοποιεί ένα Polygon smart contract για να εντοπίζει την ενεργή WebSocket υποδομή του. Αυτή η προσέγγιση επιτρέπει στους επιτιθέμενους να αλλάζουν τους διακομιστές C2 χωρίς να χρειάζεται να τροποποιήσουν το ίδιο το κακόβουλο λογισμικό, καθιστώντας ανενεργές τις παραδοσιακές μεθόδους ανίχνευσης βάσει δεικτών (indicators of compromise).
Δείτε επίσης: ClickFix: 5.400 παραβιασμένες ιστοσελίδες χρησιμοποιούν το blockchain
Πώς λειτουργεί το ChainScript RAT: Η αλυσίδα επίθεσης
Το σημείο εκκίνησης της επίθεσης είναι ένα ClickFix lure — μια τεχνική κοινωνικής μηχανικής που εξαπατά τον χρήστη να εκτελέσει κακόβουλες εντολές. Το θύμα οδηγείται στη λήψη και εκτέλεση ενός κακόβουλου Windows installer μέσω του εργαλείου msiexec.exe. Το αρχείο installer (ComponentTask33-4d14e6ac.msi), μεταμφιεσμένο ως Spotify, εγκαθιστά το Node.js runtime και εκκινεί τον ChainScript JavaScript agent μέσω κρυφών σταδίων PowerShell και VBScript.
Το PowerShell script αποθέτει διάφορα components — runtime, agent source, configuration και βοηθητικά binaries — σε διαδρομές που μιμούνται φακέλους της Microsoft εντός του %LOCALAPPDATA% directory. Το VBScript λειτουργεί ως ο κύριος launcher για το ChainScript RAT. Μόλις εκτελεστεί, ο agent εγκαθιστά persistence σε επίπεδο χρήστη μέσω ενός scheduled task με fallback στο Registry Run key, εξασφαλίζοντας ότι το malware επανεκκινείται αυτόματα μετά από κάθε επανεκκίνηση του συστήματος.
Μόλις εγκατασταθεί, το ChainScript RAT συνδέεται με τον C2 server μέσω WebSockets και ανακτά επιπλέον εντολές, δίνοντας στον επιτιθέμενο άμεσο έλεγχο του παραβιασμένου συστήματος. Οι υποστηριζόμενες εντολές περιλαμβάνουν διαδραστικό CMD και PowerShell, λειτουργίες αρχείων, λήψη screenshots, ανάπτυξη payloads, απαρίθμηση cryptocurrency wallets (τόσο desktop εφαρμογών όσο και browser extensions), καθώς και απομακρυσμένη εκτέλεση JavaScript. Επιπλέον, το malware μπορεί να αυτο-ενημερωθεί και να αφαιρέσει το persistence όταν χρειαστεί.

ChainScript RAT και Blockchain: Η νέα εποχή αποφυγής ανίχνευσης
Η χρήση του Polygon blockchain ως μηχανισμός discovery C2 αντιπροσωπεύει μια σημαντική εξέλιξη στις τακτικές των κυβερνοεγκληματιών. Διαχωρίζοντας το discovery backend από το ίδιο το malware και χρησιμοποιώντας το Polygon smart contract ως εξωτερικό resolver, ο operator μπορεί να ανακατευθύνει τους μολυσμένους hosts σε νέα υποδομή, διατηρώντας το ίδιο implant και τη ροή επανασύνδεσης. Αυτό σημαίνει ότι ακόμα και αν οι αρχές ή οι εταιρείες ασφαλείας καταφέρουν να κατεβάσουν έναν C2 server, το malware απλώς αναζητά τον επόμενο μέσω του blockchain.
Η Blackpoint APG τονίζει ότι το ChainScript RAT αντικατοπτρίζει ένα αναδυόμενο μοτίβο malware που χρησιμοποιεί development frameworks και blockchain-based C2 discovery για να επιτρέπει την εναλλαγή υποδομής και να περιπλέκει την παραδοσιακή ανίχνευση βάσει δεικτών. Αυτή η τάση είναι ιδιαίτερα ανησυχητική, καθώς καθιστά τις παραδοσιακές λύσεις ασφαλείας που βασίζονται σε IP blacklists και domain blocking σχεδόν αναποτελεσματικές.
Δείτε επίσης: Πάνω από 250 ClickFix Domains κρύβουν δολώματα malware σε macOS
Η τεχνική EtherHiding, που χρησιμοποιεί το ChainScript RAT, δεν είναι εντελώς νέα — έχει παρατηρηθεί σε άλλες οικογένειες malware τους τελευταίους μήνες. Ωστόσο, η συνδυαστική χρήση της με ClickFix lures, Node.js runtime και πολλαπλά build names αποτελεί μια ιδιαίτερα εξελιγμένη προσέγγιση. Το γεγονός ότι το malware μεταμφιέζεται ως δημοφιλείς εφαρμογές όπως το Spotify και το Microsoft Teams αυξάνει σημαντικά τις πιθανότητες επιτυχίας της επίθεσης, ειδικά σε εταιρικά περιβάλλοντα όπου αυτές οι εφαρμογές χρησιμοποιούνται καθημερινά.
PasteSwitch και ChainScript RAT: Η εκστρατεία μέσω Reddit
Παράλληλα με την ανακάλυψη του ChainScript RAT, ήρθε στο φως μια σχετική εκστρατεία που έχει κωδικοποιηθεί ως PasteSwitch από τις εταιρείες Hudson Rock και ADAMnetworks. Σε αυτή την περίπτωση, κακόβουλοι φορείς παραβίασαν τον επίσημο λογαριασμό του HBO Max στο Reddit (u/hbomax) και τον χρησιμοποίησαν για να προωθήσουν κακόβουλες διαφημίσεις που εκκινούσαν ClickFix επιθέσεις σε συσκευές Windows και macOS. Σε διάστημα 48 ωρών, στα μέσα Σεπτεμβρίου 2026, ο επαληθευμένος λογαριασμός προέβαλε 108 κακόβουλες διαφημίσεις.
Στο macOS, η εκστρατεία PasteSwitch παρέδιδε το MacSync, το Atomic macOS Stealer (AMOS) και ψεύτικες εφαρμογές cryptocurrency wallet σχεδιασμένες να κλέβουν recovery phrases. Στα Windows, διανεμόταν το Amatera Stealer και cryptocurrency clippers όπως το AnimateClipper και το ZigClipper. Σύμφωνα με δεδομένα της Seqrite Labs, οι μολύνσεις από MacSync συγκεντρώθηκαν κυρίως στις ΗΠΑ, ακολουθούμενες από το Ηνωμένο Βασίλειο, τη Γερμανία, την Ιαπωνία, τον Καναδά, τη Γαλλία, τη Σιγκαπούρη, την Αυστραλία, την Ινδία και την Ολλανδία.

Ο ερευνητής Chandra Kant Bauri της Seqrite Labs επισημαίνει ότι οι εκστρατείες MacSync στοχεύουν κυρίως περιοχές με εκτεταμένη εταιρική χρήση macOS, τομείς τεχνολογίας και ανάπτυξης λογισμικού, καθώς και ενεργές κοινότητες cryptocurrency ή Web3. Αυτό υποδηλώνει ότι οι επιτιθέμενοι επιλέγουν στρατηγικά τους στόχους τους με βάση την πιθανή οικονομική απόδοση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Πώς να προστατευτείτε από το ChainScript RAT και τις ClickFix επιθέσεις
Η αντιμετώπιση απειλών, όπως το ChainScript RAT, απαιτεί πολυεπίπεδη προσέγγιση. Πρώτον, οι οργανισμοί πρέπει να εκπαιδεύουν τους χρήστες τους να αναγνωρίζουν τεχνικές ClickFix — ιδιαίτερα τις ψεύτικες οδηγίες που ζητούν εκτέλεση εντολών στο PowerShell ή το CMD. Δεύτερον, η χρήση λύσεων Endpoint Detection and Response (EDR) που μπορούν να ανιχνεύσουν ύποπτη συμπεριφορά — όπως η εκτέλεση msiexec.exe από μη αναμενόμενες πηγές — είναι κρίσιμη. Τρίτον, η παρακολούθηση της κυκλοφορίας δικτύου για WebSocket συνδέσεις σε blockchain endpoints μπορεί να αποκαλύψει μολύνσεις.
Δείτε επίσης: Mac: Νέα ClickFix επίθεση καταχράται το Script Editor
Επιπλέον, οι διαχειριστές συστημάτων πρέπει να εφαρμόζουν πολιτικές που περιορίζουν την εγκατάσταση λογισμικού από μη εξουσιοδοτημένες πηγές και να παρακολουθούν τη δημιουργία scheduled tasks και τροποποιήσεις στο Registry Run key. Η χρήση application whitelisting μπορεί επίσης να αποτρέψει την εκτέλεση μη εγκεκριμένων εφαρμογών, ακόμα και αν αυτές μεταμφιέζονται ως γνωστό λογισμικό. Τέλος, η τακτική ενημέρωση των λύσεων ασφαλείας και η παρακολούθηση ειδοποιήσεων από αξιόπιστες πηγές όπως η Blackpoint APG είναι απαραίτητη για την έγκαιρη αντιμετώπιση νέων απειλών.
Η εμφάνιση του ChainScript RAT υπογραμμίζει μια ανησυχητική τάση: οι κυβερνοεγκληματίες υιοθετούν ολοένα και πιο εξελιγμένες τεχνικές, συνδυάζοντας κοινωνική μηχανική, αποκεντρωμένη υποδομή και σύγχρονα development frameworks για να δημιουργήσουν malware που είναι δύσκολο να ανιχνευθεί και ακόμα δυσκολότερο να εξαλειφθεί. Η κοινότητα κυβερνοασφάλειας πρέπει να παραμείνει σε εγρήγορση και να αναπτύξει νέες μεθόδους ανίχνευσης που δεν βασίζονται αποκλειστικά σε παραδοσιακούς δείκτες παραβίασης.
