LONDON (IT BOLTWISE) – Angreifer setzen in einer neuen Malware-Kampagne auf einen RAT namens ChainScript, der seine WebSocket-Infrastruktur per Polygon-Smart-Contract auffindet. Der Angriff startet über ClickFix-Lures, die gefälschte Download- und Installationsroutinen auslösen und anschließend versteckte PowerShell- sowie VBScript-Stufen nachladen. ChainScript übernimmt danach über interaktive CMD/PowerShell-Funktionen, Dateimanipulation, Screenshot-Fähigkeiten und Remote-JavaScript die Kontrolle über infizierte Rechner. Parallel zeigt ein zweiter ClickFix-Zweig, wie über eine kompromittierte Reddit-Präsenz innerhalb von 48 Stunden zahlreiche bösartige Werbeanzeigen Nutzer auf Windows und macOS lenkten.

Die neue Malware-Familie ChainScript macht deutlich, wie sich die Taktik hinter „ClickFix“-Angriffen weiterentwickelt: Nicht nur das Ausführen eines schädlichen Installers zählt, sondern auch die Fähigkeit, die Kommando- und Kontroll-Infrastruktur (C2) flexibel zu wechseln. Laut den untersuchenden Forschern bei Blackpoint Adversary Pursuit Group taucht ChainScript unter mehreren Build-Namen auf, darunter ComponentTask33, UpdateDigital, HostShared und OrchidViolet66. Besonders auffällig ist dabei der „Verkleidungs“-Ansatz: Die Schadsoftware präsentiert sich als Spotify-, Zoom-Workplace- oder Microsoft-Teams-Software, während sie im Hintergrund eine vollständige Remote-Administration aufbaut.
Technisch setzt ChainScript auf eine EtherHiding-ähnliche C2-Discovery, bei der ein Polygon-Smart-Contract als externer Resolver dient. Der Kern der Idee: Der Schadcode selbst enthält nicht dauerhaft die konkreten Endpunkte, sondern fragt über den Contract nach der jeweils aktiven WebSocket-Infrastruktur. Das erschwert traditionelle Ermittlungs- und Sperrversuche, weil Indikatoren wie feste IPs oder statische Domain-Zuordnungen weniger lange „halten“ und sich die Infrastruktur drehen kann, während der „Implant“-Kern und der Wiederverbindungs-Workflow vergleichsweise gleich bleiben. Für Verteidiger bedeutet das weniger „einmalig blockieren“, sondern eher dynamische Analysen und Telemetrie, die die Discovery-Logik und das Verhalten beim Verbindungsaufbau in den Mittelpunkt rücken.
Der Einstieg in die Infektionskette beginnt den Angaben zufolge mit einem ClickFix-Lure, der einen bösartigen Windows-Installer nachlädt und mit msiexec.exe ausführt. Der konkret genannte Payload-Dateiname lautet ComponentTask33-4d14e6ac.msi; er ist als Spotify getarnt und startet anschließend eine mehrstufige Ausbringung. Im nächsten Schritt wird der Node.js-Runtime-Baustein installiert und der ChainScript-JavaScript-Agent über versteckte PowerShell- und VBScript-Phasen gestartet. Danach verteilt ein PowerShell-Skript mehrere Komponenten – darunter Runtime, Agent-Source, Konfiguration sowie Hilfs-Binaries – in verschiedenen, „Microsoft-ähnlichen“ Pfaden unter %LOCALAPPDATA%. VBScript übernimmt dabei als Haupt-Launcher die Funktion, die nachfolgenden Schritte stabil in Gang zu setzen.
Für die Persistenz nutzt ChainScript außerdem eine geplante Aufgabe, ergänzt um eine Registry-Run-Task als Fallback. Sobald der Agent im Benutzerkontext läuft, verbindet er sich über WebSockets mit dem C2-Server, holt sich zusätzliche Tasking-Kommandos und stellt damit eine direkte Fernsteuerung bereit. Das Funktionsspektrum umfasst laut Beschreibung interaktives CMD und PowerShell, Dateibetrieb, Screenshot-Erfassung, das Ausbringen weiterer Payloads sowie das Auflisten von Krypto-Wallets. Dabei wird sowohl zwischen Desktop-Anwendungen als auch Browser-Extensions unterschieden, und es kommt zusätzlich zu einer Remote-JavaScript-Ausführung. Für die Schadakte ist das auch deshalb relevant, weil sie sich selbst aktualisieren und Persistenzfunktionen wieder entfernen kann – ein Ansatz, der „langfristige“ Kontrollen weniger vorhersehbar macht und Incident-Response-Aufwände erhöht.
Parallel dazu zeigt ein weiterer ClickFix-Komplex, wie stark die Angriffsflächen über vertrauensähnliche Nutzerwege und Social Engineering erweitert werden. Im Bericht heißt es, dass Angreifer ein offizielles HBO-Max-Reddit-Konto (u/hbomax) kompromittiert und missbraucht haben, um bösartige Anzeigen zu platzieren, die ClickFix-Attacken auf Windows und macOS auslösen. Der Angriff wurde intern mit PasteSwitch codiert, während weitere Teile der Kampagnen nach Angaben der beteiligten Unternehmen zusätzlich in der Öffentlichkeit beobachtet wurden. Wie es genau zur Kontoübernahme kam, bleibt in der Quelle allerdings offen; ebenso unklar bleibt, wie viele Nutzer tatsächlich klickten und wie viele Geräte dadurch kompromittiert wurden.
Bei macOS liefert PasteSwitch demnach MacSync und Atomic macOS Stealer (AMOS) sowie gefälschte Krypto-Wallet-Anwendungen, die Recovery Phrases ausspähen sollen. Auf Windows wiederum zielt der Zweig auf Amatera Stealer sowie auf „Krypto-Clipper“ wie AnimateClipper und ZigClipper. Laut den im Text genannten Messwerten wurden in einem 48-Stunden-Zeitraum im September 2026 insgesamt 108 bösartige Anzeigen über das verifizierte Reddit-Konto ausgeliefert. Für die regionale Verteilung nennt Seqrite Labs als Schwerpunkte zuerst die USA, gefolgt vom Vereinigten Königreich und Deutschland, danach weitere Länder wie Japan, Kanada, Frankreich, Singapur, Australien, Indien und die Niederlande. Die Forscher beschreiben als Zielmuster Regionen mit verbreiteter macOS-Unternehmensnutzung, Technologie- und Softwareentwicklung sowie aktiven Krypto- bzw. Web3-Communities – also genau dort, wo gefälschte „Wallet“- und „Install“-Erlebnisse am plausibelsten wirken.
Die Kampagnen verknüpfen dabei technische Tarnung mit Infrastruktur-Strategien, die die klassische Erkennung über Signaturen ausbremsen. In einer weiteren ClickFix-Variante wird laut Cato Networks eine gefälschte Codex-Download-Erfahrung über Suchergebnisse angesteuert; Nutzer landen auf irreführenden Google-Sites-Seiten und sollen auf macOS eine schädliche Terminal-Eingabe ausführen. Interessant ist auch hier die mehrstufige Loader-Logik: Ein kopierter Terminal-Befehl ruft zunächst einen Shell-Script-Loader ab, der eine eingebettete Datenstruktur decodiert und per eval ausführt; daraus entsteht eine zweite Shell-Stage, die Ausführung protokolliert und schließlich ein drittes, Mach-O-basiertes Payload-Modul nachlädt. Gleichzeitig wird für Nicht-Mac-Umgebungen offenbar eine harmlose Köderseite ausgeliefert, und Microsoft beschreibt zusätzlich eine Weiterentwicklung hin zu serverseitigem Browser-Fingerprinting: Die Lures werden vor allem jenen Besuchern gezeigt, deren Umgebung konsistent mit einem echten macOS-Browser wirkt. Diese Abschirmung reduziert die Sichtbarkeit für Crawler, Sandboxen und Teile automatisierter Analyse-Workflows.
Für Unternehmen und Security-Teams bedeutet das: Die Verteidigung kann sich immer weniger auf „statische Indikatoren“ verlassen. Bei ChainScript verschiebt die Polygon-basierte Discovery die Grenze zwischen Malware und Infrastruktur, sodass Detektions-Engineering stärker auf die Verhaltensketten achten muss – von der msiexec-Startsequenz über die versteckten PowerShell/VBScript-Stufen bis hin zur WebSocket-Verbindung und dem Abruf weiterer Tasking-Module. Gleichzeitig zeigt die ClickFix-Serienlogik rund um verifizierte Plattformkonten, dass Social-Trust missbraucht werden kann: Selbst geprüfte Präsenz kann zur Auslieferung von hochgradig polierten Ködern dienen. Wer KI-gestützte Analyse-Workflows bereits einsetzt, sollte diese Ereignisse daher als „Signalstapel“ begreifen: Unternehmensbrowser-Fingerprints, Prozessbäume rund um msiexec, PowerShell- und Scheduled-Task-Artefakte sowie die Sequenz von Stage-Download, Decoding und Persistenz müssen zusammengedacht werden, damit die nächste Infrastrukturrotation weniger Zeit zur Schadensmaximierung hat.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ChainScript-RAT per Polygon: ClickFix-Kampagnen drehen C2-Infrastruktur" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "ChainScript-RAT per Polygon: ClickFix-Kampagnen drehen C2-Infrastruktur" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ChainScript-RAT per Polygon: ClickFix-Kampagnen drehen C2-Infrastruktur« bei Google Deutschland suchen, bei Bing oder Google News!