ARK. 1 · 1 min czytaniaŚwiat ·

ChainScript podszywa się pod instalatory Spotify, Zoom Workplace i Teams

Blackpoint APG opisał nowego trojana zdalnego dostępu ChainScript. Fałszywy instalator msi udaje Spotify, Zoom Workplace lub Microsoft Teams i daje napastnikowi pełną kontrolę nad komputerem.

Karta wpisu: ChainScript podszywa się pod instalatory Spotify, Zoom Workplace i Teams

Blackpoint Adversary Pursuit Group opisał wcześniej nieudokumentowanego trojana zdalnego dostępu ChainScript, rozsyłanego pod postacią instalatorów Spotify, Zoom Workplace i Microsoft Teams. Atak zaczyna się od zwabienia w stylu ClickFix, które prowadzi do pobrania instalatora uruchamianego przez msiexec.exe. Plik ComponentTask33-4d14e6ac.msi instaluje środowisko Node.js i startuje agenta przez ukryte etapy PowerShell i VBScript, rozkładając składniki w folderze LOCALAPPDATA pod ścieżkami przypominającymi Microsoft. Trwałość zapewnia zadanie zaplanowane z zapasowym kluczem Run w rejestrze, a połączenie z serwerem sterującym idzie przez WebSocket, którego adres agent odczytuje z kontraktu Polygon.

Kogo dotyczy

Użytkownicy Windowsa, którzy pobrali instalator udający Spotify, Zoom Workplace lub Microsoft Teams. Badacze Sam Decker, Andi Ursry i Nevan Beal wymieniają nazwy kompilacji ComponentTask33, UpdateDigital, HostShared i OrchidViolet66. Agent daje interaktywny wiersz poleceń i PowerShell, operacje na plikach, zrzuty ekranu, instalację kolejnych plików, zdalne wykonanie JavaScriptu oraz wyliczanie portfeli kryptowalutowych z aplikacji i rozszerzeń przeglądarki.

TAB. 2

Źródła

1
The Hacker News — ClickFix Lures Deploy ChainScript RAT Using Polygon to Rotate C2 Infrastructurethehackernews.com
TAB. 3

Powiązane

3
21.09.2026ŚwiatOpenAI łączy ruch z 1029 domen z kontem ChatGPT przez ciasteczko __obi
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów

Wszystkie wpisy →

Blog 24/7
21.09OpenAI łączy ruch z 1029 domen z kontem ChatGPT przez ciasteczko __obiniebezpiecznik.pl21.09ChainScript podszywa się pod instalatory Spotify, Zoom Workplace i Teamsthehackernews.com21.09Arctic Wolf: 65 procent incydentów zaczyna się od zdalnego dostępucybersecuritydive.com20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com