Présentation
Le groupe de recherche Blackpoint Adversary Pursuit Group a identifié un cheval de Troie d’accès à distance (RAT) inédit, nommé ChainScript. Le malware apparaît sous plusieurs noms de construction – ComponentTask33, UpdateDigital, HostShared, OrchidViolet66 – et se fait passer pour des applications légitimes telles que Spotify, Zoom Workplace ou Microsoft Teams. Il est distribué via des leurres ClickFix, qui incitent les victimes à télécharger un installateur Windows (ComponentTask33-4d14e6ac.msi) exécuté par msiexec.exe.
Technique de déploiement
L’installateur, masqué en fichier Spotify, déploie le runtime Node.js puis lance l’agent JavaScript de ChainScript à l’aide de scripts PowerShell et VBScript cachés. Le script PowerShell copie le runtime, le code source de l’agent, le fichier de configuration et d’autres binaires auxiliaires dans plusieurs répertoires ressemblant à des chemins Microsoft sous %LOCALAPPDATA%. Le VBScript agit comme lanceur principal, invoquant le processus Node.js. Une fois actif, le malware crée une persistance de niveau utilisateur via une tâche planifiée, avec un registre Run comme solution de secours.
Architecture C2 basée sur Polygon
ChainScript utilise une technique de découverte de serveur de commande‑et‑contrôle (C2) inspirée d’EtherHiding. Un contrat intelligent déployé sur la blockchain Polygon sert de résolveur externe : l’agent interroge le contrat pour obtenir l’adresse WebSocket du serveur C2 actif. Cette séparation entre le code du malware et la localisation du serveur permet aux opérateurs de faire tourner l’infrastructure C2 en modifiant simplement le contrat, sans toucher aux implants déjà installés. Le canal de communication repose sur des WebSockets, offrant une liaison bidirectionnelle pour l’exécution de commandes, le téléchargement de charges utiles supplémentaires, la mise à jour autonome du RAT et la suppression de la persistance.
Analyse des risques et contre‑mesures
Le recours à une blockchain publique complique la détection basée sur les indicateurs de compromission classiques, car les adresses IP du serveur C2 changent dynamiquement et ne sont pas directement liées à des domaines résolus. Cependant, la présence du fichier MSI signé sous un nom trompeur, les scripts PowerShell et VBScript déposés dans %LOCALAPPDATA%, ainsi que la création de tâches planifiées constituent des points d’observation exploitables. Les solutions de prévention doivent surveiller les appels à msiexec.exe avec des arguments non signés, analyser les scripts PowerShell à la recherche de chargements de Node.js, et détecter les modifications du registre Run. La corrélation des connexions WebSocket sortantes avec les adresses de nœuds Polygon peut également révéler l’activité C2. Enfin, la compromission du compte Reddit officiel d’HBO Max, qui a servi 108 publicités malveillantes en 48 heures, montre que la chaîne d’infection commence souvent par des plateformes de confiance, soulignant l’importance d’une validation stricte des sources publicitaires et d’une surveillance des comptes d’entreprise.