文章总结: 该文档披露新变种ChainScriptRAT,利用Polygon区块链智能合约轮换C2地址,增强抗拆除能力。恶意软件伪装成Spotify等软件,通过ClickFix社会工程学传播,部署Node.js运行时,提供交互式shell、文件访问、截屏等功能,持久化依赖计划任务和注册表。建议关注区块链滥用趋势,加强端点检测。
综合评分: 85
文章分类: 威胁情报,恶意软件,漏洞分析
新变种 ChainScript RAT 使用 Polygon 区块链轮换命令与控制服务器
原创
Z
Z
威胁情报Z分析
2026年9月28日 08:23
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
Blackpoint Cyber 的 Adversary Pursuit Group 在调查活跃的 ClickFix 恶意软件分发活动时,发现了一种此前未记录的 Node.js 远程访问木马 ChainScript。
• ChainScript 伪装成 Spotify、Zoom Workplace 和 Microsoft Teams 软件
• 感染链使用 ClickFix 风格的社会工程学,随后通过 msiexec.exe 执行恶意 MSI 文件
• 安装程序部署自己的 Node.js 运行时,并通过隐藏的 PowerShell 和 VBScript 阶段启动 RAT
• 恶意软件提供交互式 CMD/PowerShell、文件访问、截屏、载荷部署、加密货币钱包发现以及远程 JavaScript 执行功能
• 持久化机制使用计划任务,并以注册表 Run 键作为后备
• ChainScript 查询 Polygon 智能合约以检索其活跃的 WebSocket C2 地址
• Blackpoint 确认,该合约可以在不重建或重新分发植入体的情况下,将受感染主机重定向到新的后端基础设施
• 研究人员观察到多个构建版本,包括 ComponentTask33、UpdateDigital、HostShared 和 OrchidViolet66
基于区块链的 C2 解析器是其突出能力。
恶意软件运营商没有将命令服务器硬编码到恶意软件中,而是有效利用 Polygon 智能合约作为去中心化的地址簿。因此,封锁一个 C2 域名并不一定能破坏植入体——攻击者可以更新合约并将受感染机器重定向到新的基础设施。
这延续了恶意软件滥用合法去中心化基础设施的更广泛趋势,以使命令与控制机制更具弹性,抵抗拆除行动和静态 IOC 封锁。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:威胁情报Z分析 Z
Z《新变种 ChainScript RAT 使用 Polygon 区块链轮换命令与控制服务器》