LONDON (IT BOLTWISE) – Eine neue RAT-Familie namens ChainScript nutzt einen Polygon-Smart-Contract, um per EtherHiding-Technik passende WebSocket-C2-Endpoints zu finden. Die Malware tarnt sich dabei unter mehreren Build-Namen und präsentiert sich als gängige Office- und Kollaborationssoftware. Der Angriffsablauf startet mit ClickFix-ähnlichen Lockvögeln und nutzt in der ersten Stufe msiexec.exe, bevor Node.js und ein JavaScript-Agent nachgeladen werden. Für Defender bedeutet das vor allem: Indikator-basierte Erkennung greift oft zu kurz, weil die Infrastruktur gezielt rotiert werden kann.

ChainScript zeigt, wie schnell sich moderne Malware von starren Serverlisten löst. Laut den Analysen einer Security-Research-Gruppe nutzt die RAT eine EtherHiding-ähnliche Technik zur C2-Discovery: Ein Smart Contract auf Polygon soll die jeweils aktive WebSocket-Infrastruktur aufspüren helfen, sodass die Operatoren ihre Backend-Endpoints wechseln können, ohne das eigentliche Implantat komplett neu auszurollen. Entscheidend ist die Trennung von „Discovery“ und „Agent“: Der JavaScript-Agent verbindet sich nach dem Start nicht einfach zu einem statischen Host, sondern holt sich aus der ermittelten C2-Umgebung neue Tasking-Informationen. Für die Verteidigung verschiebt sich damit der Fokus von einfachen IOC-Abgleichen hin zu Verhaltensmustern wie Prozessketten, Script-Staging und Netzwerkinteraktionen in konkreten Ausführungsphasen.
Technisch setzt der Angriff auf mehrere Tarn- und Build-Namen, darunter ComponentTask33, UpdateDigital, HostShared und OrchidViolet66. Während der Payload als Spotify-, Zoom-Workspace- oder Microsoft-Teams-Software erscheint, startet die Kette über einen ClickFix-Lockvogel, der Nutzer auf einen Download und die Ausführung eines bösartigen Windows-Installers lenkt. Im Einstieg wird dabei msiexec.exe verwendet; als Beispiel wird eine MSI-Datei mit Namen wie „ComponentTask33-4d14e6ac.msi“ beschrieben. Im nächsten Schritt installiert der Installer den Node.js Runtime-Bestandteil und startet den ChainScript JavaScript-Agenten über versteckte PowerShell- und VBScript-Phasen. Dass Node.js als Laufzeit auftaucht, ist für die Analyse wichtig, weil damit typische Abwehr-Logiken greifen können, die normalerweise weniger auf „lokale Node-Komponenten plus Script-Loader“ optimiert sind.
Der weitere Ablauf folgt einem klassischen, aber durchdacht verschachtelten Staging: Die PowerShell-Teile legen mehrere Komponenten ab, darunter Runtime, Agent-Quellcode, Konfiguration sowie zusätzliche Hilfsbinärdateien. Dabei werden die Dateien in unterschiedlichen, „Microsoft-ähnlich“ wirkenden Pfaden innerhalb von %LOCALAPPDATA% platziert, also in einem Bereich, der im Incident-Response-Alltag häufig weniger streng überwacht wird als etwa Systemverzeichnisse. VBScript übernimmt anschließend die Rolle des Hauptlaunchers. Für die Persistenz nutzt ChainScript einerseits einen Scheduled Task und setzt als Rückfallebene einen Registry-Run-Key ein. Dadurch kann das Implantat nach einem Neustart weiterlaufen, selbst wenn einzelne Mechanismen blockiert oder erkannt werden. Gleichzeitig unterstützt es Kommandos für Selbst-Updates und das Entfernen von Persistenz, was die Lebensdauer bei wechselnden Abwehrlagen verlängern kann.
Beim Kontakt mit dem C2-Server verwendet der Agent WebSockets und erhält darüber zusätzliche Tasking-Anweisungen. Das Funktionsspektrum wird als „full-featured RAT“ beschrieben und umfasst interaktives CMD und PowerShell, Dateioperationen, Screenshot-Capture sowie das Ausspielen weiterer Payloads. Auffällig ist auch die Fähigkeit zur Kryptowährungs-Wallet-Aufzählung – sowohl über Desktop-Apps als auch über Browser-Erweiterungen – sowie die Ausführung von Remote-JavaScript. Genau diese Mischung aus systemnahen Control-Funktionen (Shell/Dateien/Screenshots) und transaktional ausgerichteten Datenerhebungen (Wallet-Enumeration) macht den Betrieb besonders effizient: Einmal initialisiert, kann der Operator die Kompromittierung schrittweise erweitern, ohne jedes Mal eine neue Infektionskette anstoßen zu müssen.
Parallel zur ChainScript-Entwicklung beschreibt die Meldung einen breiteren ClickFix-Trend, bei dem Angreifer „polierte“ Lockangebote nutzen, um anfängliche Zweifel zu reduzieren. Ein Beispiel ist eine Übernahme eines offiziellen Reddit-Accounts (/hbomax), über den bösartige Anzeigen geschaltet wurden, die ClickFix-Angriffe auf Windows- und macOS-Systeme auslösen sollten. Für macOS wird unter anderem die Auslieferung von MacSync sowie einer Kampagne mit Atomic macOS Stealer (AMOS) erwähnt, ergänzt um gefälschte Wallet-Programme, die auf Recovery-Phrasen zielen. Auf Windows-Seite fallen unter anderem Amatera Stealer und Kryptowährungs-Clipper wie AnimateClipper und ZigClipper. In der Beschreibung heißt es außerdem, dass der verifizierte Account in einem Zeitraum von 48 Stunden eine größere Zahl schädlicher Anzeigen ausspielte; gleichzeitig bleibt offen, wie der Account kompromittiert wurde und wie viele Nutzer tatsächlich klickten oder infiziert wurden.
Auch für die zweite ClickFix-Variante liefert die Quelle eine technische Erklärung, warum klassische Browser- und Sicherheitschecks oftmals zu spät greifen. Die Kampagne nutzt dabei eine gefälschte Download-Erfahrung, die über Suchresultate auf Google-Sites-Seiten führt und macOS-Nutzer dazu bringt, einen bösartigen Terminal-Befehl auszuführen. Der Kopierbefehl lädt anschließend eine Shell-Loader-Stufe, die ein eingebettetes Blob decodiert und per eval ausführt, wodurch ein zweites Stage-Skript generiert wird. Dieses protokolliert die Ausführung und lädt schließlich einen dritten Payload-Block vom Typ Mach-O nach. Für Nutzer auf Nicht-Mac-Systemen wird eine harmlose Decoy-Seite ausgeliefert. Ergänzend wird ein Muster genannt, bei dem „trusted services“ und große Sprachmodelle (LLM) sowie geteilte Chats genutzt werden, um glaubwürdig wirkende Installationsanweisungen zu generieren, die Browserwarnungen und URL-Inspektion eher aushebeln sollen.
Für Unternehmen ergibt sich daraus weniger ein einzelnes „Patch“-Problem, sondern eher ein Architektur- und Prozessfragezeichen: Erkennung muss die Zwischenstufen abbilden. ChainScript zeigt das besonders deutlich, weil die C2-Logik über Polygon rotieren kann und damit die gleiche Malware-Implantat-Identität weiterverwendet werden kann, während die Infrastruktur wechselt. Gleichzeitig sind die frühen Artefakte im Angriff häufig gleich: MSI-Start über msiexec.exe, Staging über %LOCALAPPDATA%, PowerShell plus VBScript und später WebSocket-Sessionen mit klaren, zeitlich korrelierten Mustern. Wer nur auf statische Indikatoren setzt, riskiert Gap-Lücken genau dann, wenn die Operatoren Infrastruktur wechseln. Sinnvoll ist daher eine verstärkte Detektion von Prozessketten, Script-Ausführungsfolgen und auffälligen Wallet- und Screenshot-bezogenen Funktionsaufrufen, verbunden mit Telemetrie, die sowohl Endpunkte als auch Browser-/Extension-Zugriffe abdeckt. So lässt sich die Komplexität der C2-Rotation zwar nicht „abschalten“, aber in der Verteidigung in konkrete, auditierbare Aktivitäten übersetzen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ChainScript-RAT setzt auf Polygon-Blockchain für C2-Rotation" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "ChainScript-RAT setzt auf Polygon-Blockchain für C2-Rotation" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ChainScript-RAT setzt auf Polygon-Blockchain für C2-Rotation« bei Google Deutschland suchen, bei Bing oder Google News!