พบมัลแวร์ ChainScript ที่ซ่อนเซิร์ฟเวอร์ควบคุมสั่งการผ่านสมาร์ตคอนแทรกต์บนเครือข่ายบล็อกเชน - Thailand Computer Emergency Response Team (ThaiCERT)泰国计算机应急响应小组 (ThaiCERT) 发现,一种名为 ChainScript 的恶意软件隐藏了一个通过区块链网络上的智能合约运行的控制服务器。
520/69 (IT) ประจำวันอังคารที่ 22 กันยายน 2569 ทีมนักวิจ

520/69 (IT) ประจำวันอังคารที่ 22 กันยายน 2569
ทีมนักวิจัยจาก Blackpoint ได้ค้นพบมัลแวร์ประเภท Remote Access Trojan (RAT) รูปแบบใหม่ชื่อว่า ChainScript ซึ่งถูกพัฒนาด้วยภาษา Node.js โดยมัลแวร์ชนิดนี้กำลังแพร่กระจายผ่านแคมเปญ ClickFix ที่หลอกลวงผู้ใช้งานให้คัดลอกและรันคำสั่งอันตราย ความน่าสนใจของมัลแวร์ตัวนี้คือการใช้เทคนิคซ่อนเซิร์ฟเวอร์ควบคุมและสั่งการไว้บนระบบบล็อกเชน ส่งผลให้ผู้ไม่หวังดีสามารถสลับเปลี่ยนที่อยู่ของเซิร์ฟเวอร์ได้อย่างต่อเนื่องโดยไม่ต้องแก้ไขตัวมัลแวร์ที่ฝังอยู่ในเครื่องเหยื่อ การหลบซ่อนลักษณะนี้ทำให้การป้องกันและตรวจจับด้วยวิธีบล็อกที่อยู่ไอพีหรือโดเมนแบบเดิมทำได้ยากขึ้น
การโจมตีเริ่มต้นจากการหลอกให้เหยื่อรันคำสั่งเรียกใช้ msiexec.exe เพื่อดาวน์โหลดโปรแกรมติดตั้งที่ปลอมแปลงเป็นซอฟต์แวร์ทั่วไป เช่น Spotify, Zoom Workplace หรือ Microsoft Teams ภายในตัวติดตั้งจะแฝง Node.js runtime และสคริปต์การทำงานหลักชื่อ app\src\index.js ซึ่งมัลแวร์สามารถปฏิบัติการได้โดยไม่ต้องอาศัยสิทธิ์ผู้ดูแลระบบในเครื่องของเหยื่อ เมื่อมัลแวร์ทำงาน มันจะใช้เทคนิคที่เรียกว่า EtherHiding ในการค้นหาที่อยู่เซิร์ฟเวอร์ ซึ่งตัวมัลแวร์มีฟังก์ชัน readPanelUrlFromContract สำหรับตรวจสอบความถูกต้องของที่อยู่และส่งคำสั่ง eth_call ผ่านระบบ JSON-RPC ไปยังสมาร์ตคอนแทรกต์บนเครือข่าย Polygon เมื่อระบบตอบกลับด้วยที่อยู่เซิร์ฟเวอร์ที่เริ่มต้นด้วย ws:// หรือ wss:// มัลแวร์จะทำการเชื่อมต่อและเปิดช่องทางให้ผู้โจมตีเข้าควบคุมเครื่องได้อย่างสมบูรณ์ ซึ่งรวมถึงการเข้าถึงไฟล์ จับภาพหน้าจอ และการสแกนหากระเป๋าเงินดิจิทัลในเครื่อง
การนำเทคโนโลยีบล็อกเชนมาใช้เพื่อซ่อนโครงสร้างพื้นฐานของการโจมตี เริ่มกลายเป็นแนวทางที่พบได้บ่อยขึ้น ผู้ดูแลระบบและเจ้าหน้าที่ด้านความมั่นคงปลอดภัยไซเบอร์ จึงควรปรับเปลี่ยนแนวทางการเฝ้าระวังจากการตรวจสอบรายการโดเมนหรือไอพีเพียงอย่างเดียว มาเป็นการเฝ้าระวังสายการทำงานของกระบวนการที่ผิดปกติในระบบ แนวทางตรวจสอบเบื้องต้นคือการเฝ้าระวังพฤติกรรมของระบบเมื่อ msiexec มีการเรียกใช้งาน wscript และต่อเนื่องไปยัง node.exe เพื่อรันไฟล์ app\src\index.js นอกจากนี้ หากตรวจพบว่าโปรแกรม node.exe มีการร้องขอข้อมูลออกไปยังเครือข่ายบล็อกเชนผ่าน RPC ควบคู่กับการเปิดการเชื่อมต่อ WebSocket ให้ถือว่าเป็นพฤติกรรมที่มีความเสี่ยงสูง ผู้ดูแลระบบควรดำเนินการแยกเครื่องออกจากเครือข่ายและทำการตรวจสอบระบบทันทีเพื่อลดความเสี่ยงและผลกระทบที่อาจเกิดขึ้น
แหล่งข่าว : https://securityaffairs.com/199471/malware/chainscript-the-rat-that-hides-its-command-server-inside-a-blockchain-contract.html
520/69(IT)2026年9月22日,星期二。
Blackpoint 的一个研究团队发现了一种名为 ChainScript 的新型远程访问木马 (RAT),该木马使用 Node.js 开发。这种恶意软件正通过 ClickFix 活动传播,诱骗用户复制并执行恶意命令。该恶意软件的独特之处在于其将命令与控制服务器隐藏在区块链上。这使得攻击者能够在不修改受害者计算机上嵌入的恶意软件的情况下不断更改服务器地址。这种隐蔽方法使得使用传统的 IP 地址或域名屏蔽方法进行检测和防御变得更加困难。
攻击首先诱骗受害者运行 msiexec.exe 命令,下载一个伪装成合法软件(例如 Spotify、Zoom Workplace 或 Microsoft Teams)的安装程序。该安装程序包含 Node.js 运行时环境和一个名为 app\src\index.js 的核心脚本,使得恶意软件无需管理员权限即可在受害者计算机上执行。执行后,恶意软件使用一种名为 EtherHiding 的技术来查找服务器地址。它利用 readPanelUrlFromContract 函数验证地址,并通过 JSON-RPC 向 Polygon 网络上的智能合约发送 eth_call 命令。当收到以 ws:// 或 wss:// 开头的服务器地址响应时,恶意软件会建立连接,从而获得对计算机的完全控制权。这包括访问文件、截取屏幕截图以及扫描计算机上的数字钱包。
利用区块链技术隐藏攻击基础设施的做法日益普遍。因此,系统管理员和网络安全人员应将监控策略从单纯检查域名或IP地址转向监控系统内部异常进程的流动。初步监控方法应包括观察msiexec执行wscript脚本,随后node.exe运行app\src\index.js文件时的系统行为。此外,如果检测到node.exe在向区块链网络发出RPC请求的同时打开WebSocket连接,则应将其视为高风险行为。系统管理员应立即将该机器与网络隔离,并进行系统审计以降低风险和潜在影响。
来源:https://securityaffairs.com/199471/malware/chainscript-the-rat-that-hides-its-command-server-inside-a-blockchain-contract.html