Atores de ameaça estão explorando iscas no estilo ClickFix para distribuir um trojan de acesso remoto, ou RAT, antes não documentado, chamado ChainScript.
“O ChainScript apareceu sob vários nomes de compilação, incluindo ComponentTask33, UpdateDigital, HostShared e OrchidViolet66, enquanto se apresentava como software do Spotify, do Zoom Workplace e do Microsoft Teams”, afirmaram os pesquisadores Sam Decker, Andi Ursry e Nevan Beal, do Blackpoint Adversary Pursuit Group (APG).
Assim como muitas famílias de malware observadas nos últimos meses, o ChainScript usa uma técnica de descoberta de command and control (C2) no estilo EtherHiding, que recorre a um contrato inteligente da Polygon para localizar sua infraestrutura ativa de WebSocket.
O ChainScript é um RAT completo, que oferece ao operador amplo acesso remoto, incluindo CMD e PowerShell interativos, operações com arquivos, captura de telas, implantação de payload, enumeração de carteiras de criptomoedas, tanto em aplicativos de desktop quanto em extensões de navegador, e execução remota de JavaScript.
A cadeia de ataque começa com uma isca ClickFix que leva ao download e à execução de um instalador malicioso do Windows usando o “msiexec.exe”. O instalador, identificado como “ComponentTask33-4d14e6ac.msi” e disfarçado de Spotify, implanta o runtime do Node.js e inicia o agente JavaScript do ChainScript por meio de etapas ocultas em PowerShell e VBScript.
O script em PowerShell deposita vários componentes, como o runtime, o código-fonte do agente, a configuração e outros binários auxiliares, em diferentes caminhos com aparência da Microsoft dentro da pasta “%LOCALAPPDATA%”. Já o VBScript funciona como o iniciador principal do ChainScript.
Depois de iniciado, o agente estabelece persistência em nível de usuário por meio de uma tarefa agendada, com um mecanismo de fallback baseado em chave Run do Registro. Na execução, o ChainScript se conecta ao servidor C2 via WebSockets e busca novas instruções, dando ao ator de ameaça controle direto sobre o sistema comprometido. Os comandos suportados também permitem autoatualização e remoção da persistência.
As descobertas mostram que os atores de ameaça estão adotando cada vez mais uma infraestrutura flexível e descentralizada como forma de resistir a tentativas de derrubada e manter operações ininterruptas.
“O ChainScript reflete um padrão emergente de malware que usa estruturas de desenvolvimento e descoberta de C2 baseada em blockchain para permitir rotação de infraestrutura e dificultar a detecção tradicional baseada em indicadores”, disse o Blackpoint. “Ao separar a descoberta de backend do próprio malware e usar o contrato da Polygon como resolvedor externo, o operador pode redirecionar hosts infectados para uma nova infraestrutura, mantendo o mesmo implante e o mesmo fluxo de reconexão.”
ClickFix, uma forma de usuários de Mac e Windows se infectarem sozinhos
A divulgação ocorre no momento em que atores de ameaça comprometeram a conta oficial do HBO Max no Reddit, “u/hbomax”, e a usaram para impulsionar anúncios maliciosos que lançavam ataques ClickFix para infectar dispositivos Windows e macOS com malware de roubo de informações. A atividade recebeu o codinome PasteSwitch, atribuído pela Hudson Rock e pela ADAMnetworks. Não se sabe como a conta foi invadida nem quantas pessoas clicaram nesses anúncios falsos e quantas foram comprometidas como resultado.
No macOS, o PasteSwitch foi visto distribuindo MacSync, Atomic macOS Stealer (AMOS) e falsos aplicativos de carteiras de criptomoedas, projetados para roubar frases de recuperação. Já a variante para Windows distribui Amatera Stealer e clippers de criptomoedas, como AnimateClipper e ZigClipper. Ao todo, a conta verificada no Reddit veiculou 108 anúncios maliciosos ao longo de 48 horas, em meados de setembro de 2026.
Segundo dados compartilhados pela Seqrite Labs, as infecções por MacSync se concentraram nos Estados Unidos, seguidos por Reino Unido, Alemanha, Japão, Canadá, França, Singapura, Austrália, Índia e Países Baixos. “As campanhas de MacSync miram principalmente regiões com amplo uso corporativo de macOS, setores de tecnologia e desenvolvimento de software e comunidades ativas de criptomoedas ou Web3”, disse o pesquisador Chandra Kant Bauri.
“Os atores de ameaça usaram materiais altamente refinados para estabelecer confiança antes de entregar o payload malicioso”, afirmou a Hudson Rock. “Ao sequestrar uma conta corporativa verificada, eles driblaram o ceticismo inicial que muitos usuários aplicam a anúncios na internet.”
As descobertas se somam a outra campanha ClickFix que usa uma falsa experiência de download do Codex, exibida nos resultados de pesquisa, para levar usuários a páginas falsas do Google Sites e induzir usuários de macOS a colarem um comando malicioso no Terminal, resultando na execução do Atomic Stealer. Visitantes que usam dispositivos que não são Mac recebem uma página isca inofensiva.
“O comando copiado no Terminal primeiro busca um loader em shell script, que é a primeira etapa”, disse a Cato Networks. “Esse loader contém um blob incorporado, que ele decodifica e executa com eval, produzindo o script em shell da segunda etapa. A segunda etapa então registra a execução e recupera o payload final, o Mach-O da terceira etapa.”
A empresa de cibersegurança descreveu a atividade como parte de um padrão mais amplo de ataques que usam serviços confiáveis e chats compartilhados de modelos de linguagem de grande porte, ou LLM, para exibir instruções falsas de instalação, contornando alertas do navegador, inspeção de URLs e heurísticas do Safe Browsing.
Em um relatório publicado no mês passado, a Microsoft disse ter observado uma campanha ClickFix para macOS propagando MacSync e Atomic Stealer usando um cluster de pelo menos 250 domínios parecidos.
“A campanha evoluiu de uma ampla distribuição de iscas ClickFix para o uso de uma barreira de fingerprinting de navegador no lado do servidor, que mostra a isca principalmente a visitantes cujo ambiente parece compatível com um navegador macOS legítimo”, informou a empresa. “Esse cloaking limita a visibilidade de rastreadores, sandboxes e alguns fluxos automatizados de análise.”
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...