ChainScript sposta il C2 su Polygon e aggira i blocchi fissi
Blackpoint APG ha identificato ChainScript, un RAT finora non documentato, diffuso con lure ClickFix che si fingono Spotify, Zoom Workplace e Microsoft Teams. Il punto nuovo non è solo l’esca: il malware separa l’infezione dal server di comando e controllo, così l’infrastruttura può cambiare senza dover cambiare il campione già arrivato sugli endpoint.
ChainScript chiede a uno smart contract su Polygon dove trovare il WebSocket C2 attivo. In pratica il server vero non è hard-coded nel malware. L’operatore può spostarlo e farlo ritrovare via blockchain, mentre il RAT conserva accesso remoto, esecuzione di comandi, file operation e furto di wallet crypto.
Per chi difende ambienti con utenti abituati a installare software che sembra legittimo, il rischio è doppio: una campagna di social engineering credibile e un C2 molto più difficile da bloccare con liste statiche o takedown puntuali. Il modello conta anche oltre questo caso, perché rende più fragile la fiducia nei soli indicatori di rete.