---
title: "Ponad 5400 zaatakowanych stron dostarcza złośliwe ładunki z blockchaina"
description: "Ponad 5400 przejętych stron WordPress i PrestaShop wykorzystywano do dostarczania ładunków ClickFix zapisanych w smart contractach. Kampania używa blockchaina oraz kanałów WebRTC do utrudniania wykrycia i usunięcia infrastruktury."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/ponad-5400-zaatakowanych-stron-dostarcza-zlosliwe-ladunki-z-blockchaina"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/ponad-5400-zaatakowanych-stron-dostarcza-zlosliwe-ladunki-z-blockchaina/index.md"
date_published: "2026-09-05T22:09:42.801Z"
date_modified: "2026-09-05T22:21:13.787Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "cyberbezpieczeństwo"
  - "clickfix"
  - "blockchain"
  - "wordpress"
  - "webrtc"
source_url: "https://www.bleepingcomputer.com/news/security/over-5-400-hacked-sites-serve-clickfix-payloads-stored-on-the-blockchain/"
source_name: "BleepingComputer"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1788631292205.jpeg"
image_alt: "Out-of-focus city lights and reflections on a rainy night"
image_credit: "© lesha tuman / Unsplash"
image_credit_url: "https://unsplash.com/@leshatuman"
---

# Ponad 5400 zaatakowanych stron dostarcza złośliwe ładunki z blockchaina

> Badacze wykryli ponad 5400 zaatakowanych stron, które z blockchaina pobierały ładunki kampanii ClickFix.

## Kluczowe informacje
- Badacze wykryli ponad 5400 zaatakowanych stron, głównie opartych na WordPressie i PrestaShop.
- Skrypty na stronach pobierały kolejne etapy kampanii z kontraktów w sieci BSC Testnet.
- Fałszywy CAPTCHA nakłaniał odwiedzających do uruchomienia polecenia PowerShell.
- Nowszy wariant kampanii wykorzystywał zaszyfrowany kanał danych WebRTC.

Ponad 5400 zaatakowanych stron internetowych było wykorzystywanych do dostarczania ładunków kampanii ClickFix. Operacja obejmowała przede wszystkim witryny małych firm zbudowane na WordPressie i PrestaShop. Badacze z firmy Netskope ustalili, że skrypty wstrzyknięte do tych stron pobierały kolejne elementy kampanii z kontraktów zapisanych w sieci BSC Testnet, czyli testowym środowisku blockchaina BNB Smart Chain.

## Blockchain jako warstwa infrastruktury kampanii

Początkowy sposób przejęcia witryn pozostaje nieznany. Wiadomo jednak, że po włamaniu na stronie umieszczano skrypt odpowiedzialny za pobranie następnego etapu ładunku. Wykorzystanie blockchaina do przechowywania kodu lub konfiguracji jest określane jako EtherHiding. Dzięki temu atakujący mogą zmieniać dane zapisane w smart contractach bez konieczności modyfikowania skryptu już obecnego na każdej z przejętych stron.

Netskope zwraca uwagę, że BSC Testnet jest przeznaczony dla deweloperów i działa podobnie do głównej, produkcyjnej sieci blockchaina, ale można z niego korzystać bez opłat. Umieszczenie złośliwych danych w smart contractach tworzy odporną warstwę infrastruktury, którą trudniej usunąć za pomocą działań wymierzonych w pojedynczy serwer lub domenę. Z perspektywy obrońców oznacza to, że przejęcie samej witryny nie wyczerpuje całego łańcucha dostarczania zagrożenia.

## Fałszywy CAPTCHA nakłaniał do uruchomienia polecenia

W zaobserwowanym wariancie skrypt wyświetlał odwiedzającym fałszywy test CAPTCHA. Instrukcja prowadziła użytkownika do otwarcia okna Uruchamianie w systemie Windows i wklejenia przygotowanego polecenia PowerShell. Po wykonaniu tej czynności na komputer pobierany był końcowy ładunek, a następnie uruchamiany lokalnie. Mechanizm wykorzystywał więc nie tylko przejętą stronę, lecz także nakłanianie użytkownika do wykonania czynności przedstawianej jako element weryfikacji.

## Nowszy wariant korzysta z kanału WebRTC

W późniejszym etapie kampanii operator zastąpił ładunek ClickFix stagerem wykorzystującym kanał danych WebRTC. Mechanizm tworzył połączenie i przygotowywał odpowiedź przypominającą element standardowego zestawiania sesji, ale bez oczekiwania na rzeczywistą odpowiedź drugiej strony. W efekcie otwierany był zaszyfrowany kanał do komunikacji z infrastrukturą atakujących. Otrzymywany kod JavaScript był buforowany, składany w pamięci przeglądarki i wykonywany dynamicznie, bez zapisywania go na dysku. Według badaczy kod mógł zostać uruchomiony po zamknięciu kanału albo po upływie około 10 sekund.

Telemetria wskazuje, że operacja wykorzystywała ponad 300 zainfekowanych stron dziennie. Od wiosny liczba witryn łączących się z punktami RPC sieci BSC Testnet stale rosła. W sierpniu niemal 400 stron dziennie odwoływało się do tych punktów, a historyczny szczyt wyniósł 536 witryn. Netskope zaleca obrońcom przeanalizowanie możliwości blokowania całej puli punktów RPC BSC Testnet oraz monitorowanie ruchu UDP, który nie odpowiada typowemu ruchowi webowemu i może mieć związek z WebRTC.

- Skala kampanii: ponad 5400 przejętych stron, głównie WordPress i PrestaShop.
- Źródłem kolejnych etapów ładunku były smart contracty w sieci BSC Testnet.
- Pierwszy opisany wariant używał fałszywego CAPTCHA i polecenia PowerShell.
- Nowszy wariant przeniósł komunikację do zaszyfrowanego kanału danych WebRTC.
- Netskope odnotował ponad 300 wykorzystywanych stron dziennie, a w sierpniu szczyt wyniósł 536.

## Wyjaśnienie pojęć

### [BSC Testnet](https://najnowsze-informacje.pl/definicje/bsc-testnet)

Testowa sieć blockchaina BNB Smart Chain, przeznaczona przede wszystkim dla deweloperów. W opisywanej kampanii jej punkty RPC służyły do pobierania danych zapisanych w smart contractach.

### [WebRTC](https://najnowsze-informacje.pl/definicje/webrtc)

Technologia komunikacji w czasie rzeczywistym, która może tworzyć kanały wymiany danych między przeglądarką a innym uczestnikiem połączenia. W kampanii użyto jej do odbierania kodu od atakujących.

### [EtherHiding](https://najnowsze-informacje.pl/definicje/etherhiding)

Technika ukrywania złośliwego kodu lub konfiguracji w smart contractach blockchaina. Pozwala zmieniać pobierane dane bez modyfikowania skryptu umieszczonego na zaatakowanej stronie.

## Źródło pierwotne

[BleepingComputer](https://www.bleepingcomputer.com/news/security/over-5-400-hacked-sites-serve-clickfix-payloads-stored-on-the-blockchain/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-05T22:09:42.801Z
- **Ostatnia aktualizacja:** 2026-09-05T22:21:13.787Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/ponad-5400-zaatakowanych-stron-dostarcza-zlosliwe-ladunki-z-blockchaina](https://najnowsze-informacje.pl/cyberbezpieczenstwo/ponad-5400-zaatakowanych-stron-dostarcza-zlosliwe-ladunki-z-blockchaina)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/ponad-5400-zaatakowanych-stron-dostarcza-zlosliwe-ladunki-z-blockchaina/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/ponad-5400-zaatakowanych-stron-dostarcza-zlosliwe-ladunki-z-blockchaina/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Ponad 5400 zaatakowanych stron dostarcza złośliwe ładunki z blockchaina”, 2026-09-05, https://najnowsze-informacje.pl/cyberbezpieczenstwo/ponad-5400-zaatakowanych-stron-dostarcza-zlosliwe-ladunki-z-blockchaina
