文章总结: 本文深度解析新型JS远控木马ChainScript,其利用Polygon智能合约动态轮换C2基础设施,实现去中心化抗封堵。攻击链采用ClickFix钓鱼诱饵,通过MSI隐藏Node.js环境,支持交互终端、文件操作及钱包爆破等功能。同时披露针对Mac的PasteSwitch活动,劫持Reddit大V账号投毒。建议用户警惕不明脚本执行,加强端点检测与区块链威胁情报监控。
综合评分: 88
文章分类: 恶意软件,红队,威胁情报,安全运营,漏洞分析
深度硬核 | 区块链变身C2跳板?新型JS远控木马攻击链全解析
原创
Hankzheng
Hankzheng
技术修道场
2026年9月24日 08:00
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
大家好,最近我在看外网的安全情报时,发现了一个极其有意思的攻击链。
现如今的黑产大佬们,为了防溯源、防封杀,真的是把技术栈玩出花来了。最近出现了一个名为 ChainScript 的新型远控木马(RAT),这玩意儿不仅用 Node.js 编写,最骚的是它居然利用 Polygon 智能合约 来动态轮换 C2(命令与控制)基础设施!
今天我就带大家扒一扒这个木马的底层逻辑,看看这套被称为“EtherHiding”的架构到底是怎么运作的,顺便也盘一盘最近让 Mac 和 Windows 用户双双破防的 ClickFix 钓鱼套路。
01 伪装大师:一条“套娃式”的感染链
咱们先来看看这条黑产链条是怎么启动的。
攻击的起点是非常经典的 ClickFix 诱饵。黑客会伪造 Spotify、Zoom 甚至微软 Teams 的软件下载页面,诱导用户下载一个恶意的 Windows 安装包(比如 ComponentTask33-4d14e6ac.msi)。
作为技术人,我们都知道 MSI 文件通常是由 msiexec.exe 来执行的,这本身就是个系统白名单进程。但这个 MSI 里藏着什么呢?一个完整的 Node.js 运行时环境!
这波“套娃”操作是这样的:
-
MSI 释放环境:
安装包在后台静默运行,利用隐藏的 PowerShell 和 VBScript 脚本作为 加载器。
-
躲避查杀:
PowerShell 脚本会将 Node.js 运行时、Agent 源码、配置文件等一堆乱七八糟的组件,分散写入到 %LOCALAPPDATA% 目录下那些看起来很像微软官方目录的路径中,以此来混淆视听。
-
VBScript 启动:
最后,由 VBScript 作为主启动器,拉起 Node.js 环境并运行 ChainScript 恶意代码。
02 核心武器:全能型 JS 远控 ChainScript
运行起来的 ChainScript 是个什么鬼?简单来说,这就是一个用 JavaScript 写的全功能远程访问木马。
它支持的功能极其硬核,直接给黑客提供了最高级别的远程控制权,包括:
- 交互式的 CMD 和 PowerShell 终端
- 全面的文件系统操作和屏幕截图
- 后续 Payload 的动态部署
- 针对桌面端和浏览器扩展的加密货币钱包爆破与遍历
- 远程 JavaScript 代码的实时执行
为了保证自己不被干掉,这玩意儿还会在用户层做持久化。它首选写一个 Windows 计划任务,如果失败了,还有注册表 Run 键作为 Fallback(后备方案)。一旦驻留成功,它就会通过 WebSockets 连接到 C2 服务器,等待主人的下一步指令,甚至还能完成自我更新。
03 🧠 重点来了:用 Polygon 智能合约搞 C2 轮换
这也是这篇文章里最让我称绝的技术点。
传统的木马,C2 服务器的 IP 或域名通常是写死在代码里的(或者通过简单的 DGA 算法生成)。安全厂商只要抓到样本,提取出 IOC,直接在防火墙上一封,这木马就成瞎子了。
但 ChainScript 采用了 EtherHiding 风格的 C2 发现技术。
它是怎么做的?
黑客把 C2 的寻址逻辑和恶意软件本体剥离了开来。ChainScript 启动后,不会直接去连某个服务器,而是去查询部署在 Polygon 区块链上的一个智能合约。
这个智能合约扮演了“外部解析器”的角色。黑客只要在区块链上更新合约状态,写入新的 WebSocket 服务器地址,所有被感染的机器就会自动去区块链上读取新地址,并重连到新的 C2 基础设施上。
这招毒在哪里?
区块链是去中心化的、公开的,你总不能把整个 Polygon 网络的 API 查询给墙了吧?这种通过开发框架和区块链结合的玩法,极大地增加了传统基于 IOC 封堵的难度,可以说是把“游击战”玩到了极致。
04 顺手牵羊:Mac 用户是如何被“降维打击”的?
除了上面说的 Windows 专属套路,ClickFix 钓鱼最近还在 Mac 圈子里疯狂收割。
这其中有一个代号为 PasteSwitch 的活动。黑客不知道用了什么手段,竟然黑进了 HBO Max 的 Reddit 官方认证账号(u/hbomax),然后用这个大 V 账号疯狂投放恶意广告。因为有官方蓝V背书,很多防备心很强的技术大佬也阴沟里翻船了。
在 macOS 环境下,这些假网页(比如伪造的 Codex 下载页)会通过极其逼真的 UI 提示,诱导用户复制一段看似用来解决报错的终端命令。
一旦用户手欠在终端里粘贴了这段代码,灾难就开始了:
第一阶段:复制的命令会通过 curl 拉取一个 Shell 脚本加载器。
第二阶段:加载器里包含一个经过混淆编码的 Blob 数据,它会调用 eval 在内存中解码并执行,生成第二阶段的 Shell 脚本。
第三阶段:脚本会记录你的执行环境,最后拉取终极的 Mach-O 格式 Payload(通常是 MacSync 或 Atomic macOS Stealer),直接把你的加密货币助记词和密码本一锅端。
防分析黑科技:服务端浏览器指纹网关
为了防止被安全公司的爬虫或沙箱抓到把柄,黑客还在服务端上了一套浏览器指纹网关。只有当你的环境看起来像是一个真实的、活人用的 macOS 浏览器时,它才会下发恶意代码;如果检测到你是虚拟机或者爬虫,它就会丢给你一个无害的伪装页面。这波隐蔽工作,真的是细节拉满。
总结一下
从 ChainScript 滥用智能合约,到 PasteSwitch 劫持大V账号搞社会工程学,我们可以明显看到现在的攻击趋势:基础设施去中心化 + 极其精细的前端欺骗。
技术在进步,黑客的武器库也在不断迭代。作为 IT 人,我们平时除了要注意别乱执行来历不明的脚本外(特别是 Mac 用户,别看到命令就无脑往 Terminal 里粘!),也要多了解这些前沿的攻防思路。毕竟,知己知彼,才能在下一次排查安全事件时,一眼看穿这些花里胡哨的障眼法。
大家在工作中有没有遇到过类似的高级木马?或者对这种基于区块链的 C2 机制有什么想吐槽的?欢迎在评论区和我聊聊!
觉得今天的内容够硬核,别忘了点个赞和分享,我们下期技术干货再见!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:技术修道场 Hankzheng
Hankzheng《深度硬核 | 区块链变身C2跳板?新型JS远控木马攻击链全解析》