深度硬核|区块链变身C2跳板?新型JS远控木马攻击链全解析

admin 2026-09-27 04:35:20 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文深度解析新型JS远控木马ChainScript,其利用Polygon智能合约动态轮换C2基础设施,实现去中心化抗封堵。攻击链采用ClickFix钓鱼诱饵,通过MSI隐藏Node.js环境,支持交互终端、文件操作及钱包爆破等功能。同时披露针对Mac的PasteSwitch活动,劫持Reddit大V账号投毒。建议用户警惕不明脚本执行,加强端点检测与区块链威胁情报监控。 综合评分: 88 文章分类: 恶意软件,红队,威胁情报,安全运营,漏洞分析


深度硬核 | 区块链变身C2跳板?新型JS远控木马攻击链全解析

原创

Hankzheng Hankzheng

技术修道场

2026年9月24日 08:00 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

大家好,最近我在看外网的安全情报时,发现了一个极其有意思的攻击链。

现如今的黑产大佬们,为了防溯源、防封杀,真的是把技术栈玩出花来了。最近出现了一个名为 ChainScript 的新型远控木马(RAT),这玩意儿不仅用 Node.js 编写,最骚的是它居然利用 Polygon 智能合约 来动态轮换 C2(命令与控制)基础设施!

今天我就带大家扒一扒这个木马的底层逻辑,看看这套被称为“EtherHiding”的架构到底是怎么运作的,顺便也盘一盘最近让 Mac 和 Windows 用户双双破防的 ClickFix 钓鱼套路。

01 伪装大师:一条“套娃式”的感染链

咱们先来看看这条黑产链条是怎么启动的。

攻击的起点是非常经典的 ClickFix 诱饵。黑客会伪造 Spotify、Zoom 甚至微软 Teams 的软件下载页面,诱导用户下载一个恶意的 Windows 安装包(比如 ComponentTask33-4d14e6ac.msi)。

作为技术人,我们都知道 MSI 文件通常是由 msiexec.exe 来执行的,这本身就是个系统白名单进程。但这个 MSI 里藏着什么呢?一个完整的 Node.js 运行时环境!

这波“套娃”操作是这样的:

  • MSI 释放环境:

    安装包在后台静默运行,利用隐藏的 PowerShell 和 VBScript 脚本作为 加载器。

  • 躲避查杀:

    PowerShell 脚本会将 Node.js 运行时、Agent 源码、配置文件等一堆乱七八糟的组件,分散写入到 %LOCALAPPDATA% 目录下那些看起来很像微软官方目录的路径中,以此来混淆视听。

  • VBScript 启动:

    最后,由 VBScript 作为主启动器,拉起 Node.js 环境并运行 ChainScript 恶意代码。

02 核心武器:全能型 JS 远控 ChainScript

运行起来的 ChainScript 是个什么鬼?简单来说,这就是一个用 JavaScript 写的全功能远程访问木马。

它支持的功能极其硬核,直接给黑客提供了最高级别的远程控制权,包括:

  • 交互式的 CMD 和 PowerShell 终端
  • 全面的文件系统操作和屏幕截图
  • 后续 Payload 的动态部署
  • 针对桌面端和浏览器扩展的加密货币钱包爆破与遍历
  • 远程 JavaScript 代码的实时执行

为了保证自己不被干掉,这玩意儿还会在用户层做持久化。它首选写一个 Windows 计划任务,如果失败了,还有注册表 Run 键作为 Fallback(后备方案)。一旦驻留成功,它就会通过 WebSockets 连接到 C2 服务器,等待主人的下一步指令,甚至还能完成自我更新。

03 🧠 重点来了:用 Polygon 智能合约搞 C2 轮换

这也是这篇文章里最让我称绝的技术点。

传统的木马,C2 服务器的 IP 或域名通常是写死在代码里的(或者通过简单的 DGA 算法生成)。安全厂商只要抓到样本,提取出 IOC,直接在防火墙上一封,这木马就成瞎子了。

但 ChainScript 采用了 EtherHiding 风格的 C2 发现技术。

它是怎么做的? 黑客把 C2 的寻址逻辑和恶意软件本体剥离了开来。ChainScript 启动后,不会直接去连某个服务器,而是去查询部署在 Polygon 区块链上的一个智能合约。 这个智能合约扮演了“外部解析器”的角色。黑客只要在区块链上更新合约状态,写入新的 WebSocket 服务器地址,所有被感染的机器就会自动去区块链上读取新地址,并重连到新的 C2 基础设施上。

这招毒在哪里? 区块链是去中心化的、公开的,你总不能把整个 Polygon 网络的 API 查询给墙了吧?这种通过开发框架和区块链结合的玩法,极大地增加了传统基于 IOC 封堵的难度,可以说是把“游击战”玩到了极致。

04 顺手牵羊:Mac 用户是如何被“降维打击”的?

除了上面说的 Windows 专属套路,ClickFix 钓鱼最近还在 Mac 圈子里疯狂收割。

这其中有一个代号为 PasteSwitch 的活动。黑客不知道用了什么手段,竟然黑进了 HBO Max 的 Reddit 官方认证账号(u/hbomax),然后用这个大 V 账号疯狂投放恶意广告。因为有官方蓝V背书,很多防备心很强的技术大佬也阴沟里翻船了。

在 macOS 环境下,这些假网页(比如伪造的 Codex 下载页)会通过极其逼真的 UI 提示,诱导用户复制一段看似用来解决报错的终端命令。

一旦用户手欠在终端里粘贴了这段代码,灾难就开始了:

第一阶段:复制的命令会通过 curl 拉取一个 Shell 脚本加载器。

第二阶段:加载器里包含一个经过混淆编码的 Blob 数据,它会调用 eval 在内存中解码并执行,生成第二阶段的 Shell 脚本。

第三阶段:脚本会记录你的执行环境,最后拉取终极的 Mach-O 格式 Payload(通常是 MacSync 或 Atomic macOS Stealer),直接把你的加密货币助记词和密码本一锅端。

防分析黑科技:服务端浏览器指纹网关 为了防止被安全公司的爬虫或沙箱抓到把柄,黑客还在服务端上了一套浏览器指纹网关。只有当你的环境看起来像是一个真实的、活人用的 macOS 浏览器时,它才会下发恶意代码;如果检测到你是虚拟机或者爬虫,它就会丢给你一个无害的伪装页面。这波隐蔽工作,真的是细节拉满。

总结一下

从 ChainScript 滥用智能合约,到 PasteSwitch 劫持大V账号搞社会工程学,我们可以明显看到现在的攻击趋势:基础设施去中心化 + 极其精细的前端欺骗。

技术在进步,黑客的武器库也在不断迭代。作为 IT 人,我们平时除了要注意别乱执行来历不明的脚本外(特别是 Mac 用户,别看到命令就无脑往 Terminal 里粘!),也要多了解这些前沿的攻防思路。毕竟,知己知彼,才能在下一次排查安全事件时,一眼看穿这些花里胡哨的障眼法。

大家在工作中有没有遇到过类似的高级木马?或者对这种基于区块链的 C2 机制有什么想吐槽的?欢迎在评论区和我聊聊!

觉得今天的内容够硬核,别忘了点个赞和分享,我们下期技术干货再见!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:技术修道场 Hankzheng Hankzheng《深度硬核 | 区块链变身C2跳板?新型JS远控木马攻击链全解析》

评论:0   参与:  0