Des campagnes ClickFix diffusent le RAT ChainScript et des voleurs d’informations
Des cybercriminels utilisent des leurres ClickFix pour distribuer ChainScript, un cheval de Troie d’accès à distance inédit qui se fait passer pour des logiciels courants comme Spotify, Zoom Workplace ou Microsoft Teams. Le malware permet notamment de contrôler un poste, d’exécuter des commandes, de manipuler des fichiers et de rechercher des portefeuilles de cryptomonnaies ; il utilise un contrat intelligent Polygon pour découvrir son infrastructure de commande. Le même article rapporte séparément d’autres campagnes ClickFix visant Windows et macOS, dont une opération ayant diffusé 108 publicités malveillantes via un compte Reddit vérifié compromis et une campagne exploitant de fausses pages de téléchargement pour pousser Atomic Stealer sur macOS.
Ce qu’il faut retenir
- Des leurres de type ClickFix servent à distribuer ChainScript, un cheval de Troie d’accès à distance jusque-là non documenté.
Sources : The Hacker News
- ChainScript se présente notamment comme Spotify, Zoom Workplace ou Microsoft Teams et offre des fonctions de contrôle à distance, d’exécution de commandes, de capture d’écran, de gestion de fichiers et de recherche de portefeuilles de cryptomonnaies.
Sources : The Hacker News
- ChainScript utilise un contrat intelligent sur Polygon pour découvrir son infrastructure WebSocket de commande et peut maintenir sa persistance au moyen d’une tâche planifiée ou d’une clé d’exécution automatique du registre Windows.
Sources : The Hacker News
- Une opération baptisée PasteSwitch a utilisé le compte Reddit vérifié de HBO Max pour diffuser 108 publicités malveillantes en 48 heures à la mi-septembre 2026 ; le nombre de victimes n’est pas établi dans l’article.
Sources : The Hacker News
- Selon les produits ciblés, PasteSwitch distribue notamment MacSync, Atomic macOS Stealer, Amatera Stealer et des logiciels voleurs ou falsifiant des transactions liées aux cryptomonnaies sur Windows et macOS.
Sources : The Hacker News
- Une autre campagne utilise de faux résultats et pages de téléchargement Codex pour inciter des utilisateurs de macOS à coller une commande malveillante dans Terminal, ce qui entraîne l’exécution d’Atomic Stealer.
Sources : The Hacker News
- L’article rapporte également qu’une campagne macOS observée par Microsoft s’appuyait sur au moins 250 domaines ressemblants et utilisait un filtrage du navigateur pour réduire sa détection par les outils automatisés.
Sources : The Hacker News
À explorer
Diffusion et capacités du RAT ChainScript
Une campagne ClickFix installe ChainScript via un faux logiciel Windows ; le malware fournit un accès distant étendu et s’appuie sur Polygon pour rediriger la découverte de son infrastructure de commande.
Sources : The Hacker News
Campagnes ClickFix visant Windows et macOS
Des opérations distinctes exploitent un compte Reddit vérifié compromis, de fausses publicités et de fausses pages de téléchargement pour diffuser des voleurs d’informations et des logiciels malveillants, notamment sur macOS.
Sources : The Hacker News
Sources
- The Hacker NewsClickFix Lures Deploy ChainScript RAT Using Polygon to Rotate C2 Infrastructure Ouvrir l'article ↗