Minacce · 14 ore fa

ChainScript sposta il C2 su Polygon e aggira i blocchi fissi

Blackpoint APG ha identificato ChainScript, un RAT finora non documentato, diffuso con lure ClickFix che si fingono Spotify, Zoom Workplace e Microsoft Teams. Il punto nuovo non è solo l’esca: il malware separa l’infezione dal server di comando e controllo, così l’infrastruttura può cambiare senza dover cambiare il campione già arrivato sugli endpoint.

ChainScript chiede a uno smart contract su Polygon dove trovare il WebSocket C2 attivo. In pratica il server vero non è hard-coded nel malware. L’operatore può spostarlo e farlo ritrovare via blockchain, mentre il RAT conserva accesso remoto, esecuzione di comandi, file operation e furto di wallet crypto.

Per chi difende ambienti con utenti abituati a installare software che sembra legittimo, il rischio è doppio: una campagna di social engineering credibile e un C2 molto più difficile da bloccare con liste statiche o takedown puntuali. Il modello conta anche oltre questo caso, perché rende più fragile la fiducia nei soli indicatori di rete.

Cronologia

Fonti

1 fonte che coprono questa storia

Riepilogo fornitore: Microsoft

Part of the PlainSec briefing for 2026-09-21

Editions

Storie correlate