Direct naar de inhoud
Beveiligingsnieuws

ChainScript RAT: ClickFix met Polygon C2

ChainScript RAT

De laatste weken duiken er steeds vaker aanvallen op die beginnen met een ogenschijnlijk onschuldige ‘klik’ of nep-download. In dat patroon past ook een nieuwe ontdekking rond de ChainScript RAT: een remote access trojan die wordt geleverd via ClickFix-achtige lokazen en vervolgens langdurige controle over een besmet systeem kan overnemen.

Wat de zaak extra lastig maakt voor verdedigers is de manier waarop de malware zijn command-and-control (C2) vindt en wisselt. Volgens onderzoekers koppelt ChainScript die ontdekking aan een Polygon smart contract, waardoor de infrastructuur kan roteren en indicator-gedreven detectie minder effectief wordt.

Wat is de ChainScript RAT?

De ChainScript RAT is een “full-featured” trojan waarmee een aanvaller vergaande acties kan uitvoeren op een Windows-systeem. Denk aan remote commando-uitvoering in een interactieve CMD-omgeving en PowerShell, bestandsbewerkingen, screenshot-capures en het kunnen deployen van extra payloads.

Daarnaast kan ChainScript informatie verzamelen over cryptocurrency wallets. Dat gebeurt zowel voor desktopapplicaties als via browser-extensies. Ook biedt de malware de mogelijkheid om JavaScript op afstand uit te voeren, zodat de aanvaller workflows kan automatiseren zodra er contact met de C2 is.

ClickFix-lures als startpunt

De aanval begint met ClickFix-lures: social engineering die gebruikers moet verleiden tot het downloaden en uitvoeren van iets wat lijkt op legitieme software. In dit geval presenteert ChainScript zich onder verschillende namen en buildvarianten, waaronder onder meer ComponentTask33, UpdateDigital, HostShared en OrchidViolet66.

Om vertrouwen te wekken wordt de payload gekoppeld aan bekende productnamen zoals Spotify, Zoom Workplace en Microsoft Teams. Het doel is steeds hetzelfde: de gebruiker een route geven naar een Windows installer die in werkelijkheid malware aflevert.

Van nep-installer naar verborgen JavaScript-agent

In de beschreven keten is het eerste tastbare onderdeel een kwaadaardige Windows installer die draait via msiexec.exe. De installer heeft de naam ComponentTask33-4d14e6ac.msi en is vermomd als Spotify-achtige software.

Bij het uitvoeren zet de installer de volgende stappen in gang. Er wordt onder andere een Node.js runtime neergezet en daarna start een ChainScript JavaScript-agent via verborgen tussenstappen met PowerShell en VBScript. Dat betekent dat de kwaadaardige logica niet meteen zichtbaar is, maar in meerdere lagen wordt opgestart.

Vervolgens worden er componenten neergelegd in mapstructuren die lijken op Microsoft-achtige locaties binnen %LOCALAPPDATA%. Volgens de onderzoekers bevat de VBScript-laag daarbij vooral de rol van hoofdlauncher voor de uiteindelijke ChainScript-agent.

Persistente toegang met scheduled task

Zodra de agent draait, probeert ChainScript toegang op het systeem te behouden. De malware gebruikt daarvoor persistente mechanismen op gebruikersniveau, met als kern een scheduled task.

Als extra vangnet wordt een fallback voorzien via een Registry Run-achtige aanpak. Ook heeft ChainScript functionaliteit om zichzelf bij te werken en om persistentiemechanismen te verwijderen wanneer dat nuttig is voor de aanvaller.

Polygon als ontdekker van actieve C2

Het meest opvallende onderdeel is de manier waarop ChainScript zijn C2-infrastructuur vindt. De trojan gebruikt een EtherHiding-stijl C2-discoverytechniek, waarbij de malware via een Polygon smart contract de actuele WebSocket-infrastructuur opzoekt.

In plaats van één vaste C2-URL of hardcoded netwerklocaties kan het systeem zo bij rotatie toch weer dezelfde implant-mogelijkheden behouden. De onderzoekende partijen stellen dat backend discovery los wordt gekoppeld van de malware zelf: het contract fungeert als externe resolver.

Voor verdedigers betekent dit dat “single indicator” blokkeringen minder lang standhouden. Als de infrastructuur wisselt, kunnen oude IP’s of domeinen sneller irrelevant worden, terwijl dezelfde implant alsnog opnieuw contact kan leggen.

Remote controle na verbinding

Wanneer ChainScript contact maakt met de C2-server via WebSockets, kan het extra opdrachten ontvangen. Daarmee ontstaat directe controle over de besmette host: van het uitvoeren van instructies tot het starten van aanvullende acties zoals screenshotting en het draaien van remote JavaScript.

Door deze taakgestuurde opzet kan de aanvaller de campagne dynamisch aanpassen, bijvoorbeeld na het verzamelen van eerste informatie of na het uitrollen van extra componenten.

ClickFix-rondes via gecompromitteerde accounts

De publicatie plaatst ChainScript in een breder ClickFix-patroon. Zo zouden kwaadwillenden eerder de officiële Reddit-account van HBO Max (“u/hbomax”) hebben misbruikt om via nepadvertenties ClickFix-aanvallen te pushen richting zowel Windows- als macOS-doelwitten.

Volgens de beschikbare gegevens gaat het om een periode waarin die geverifieerde account 108 malafide advertenties zou hebben verspreid over 48 uur in half september 2026. Het is niet bekend hoe de account precies is gecompromitteerd en hoeveel slachtoffers er daadwerkelijk zijn geraakt.

Gevolgen voor macOS en extra ClickFix varianten

Op macOS werd er bij de beschreven campagne onder andere MacSync en Atomic macOS Stealer (AMOS) gevonden. Ook circuleerden nep-cryptocurrency walletapplicaties die bedoeld waren om recovery phrases te ontfutselen.

Voor Windows werden in die context onder meer Amatera Stealer en cryptokleppers zoals AnimateClipper en ZigClipper genoemd. Uit de analyses blijkt bovendien dat de slachtoffers geografisch verspreid waren en dat onderzoekers specifieke doelregio’s koppelen aan aanwezigheid van macOS enterprise, technologie-/ontwikkelcontexten en actieve crypto/Web3-gemeenschappen.

Waarom het vertrouwen werkt

Een terugkerend element in ClickFix-campagnes is dat de lokazen “gepolijst” worden om geloofwaardigheid te verhogen. Door een geverifieerd corporate account te kapen, neemt de drempel omlaag: gebruikers stellen minder snel vragen bij advertenties die lijken te komen van een bekende bron.

Daarnaast wordt genoemd dat sommige varianten cloaking toepassen: de lokazen worden dan server-side afgestemd op de omgeving van de bezoeker, zodat automatische analyse via crawlers of sandboxes minder zicht krijgt. Dat maakt bulkdetectie lastiger.

Praktische signalen en defensieaanpak

Je kunt niet alleen vertrouwen op bekende IP’s of domeinen, omdat C2-rotatie via contract-gebaseerde discovery de levensduur van indicatoren verkort. Richt je daarom op gedrag en ketens in plaats van alleen op statische kenmerken.

  • Let op MSI-uitvoering via msiexec.exe gevolgd door ketens met PowerShell en VBScript. Combineer host-telemetrie met procesketenlogica.
  • Monitor wijzigingen op %LOCALAPPDATA% met “Microsoft-achtige” padnamen en het plaatsen van meerdere runtime-/agentcomponenten.
  • Detecteer persistente scheduled tasks op gebruikersniveau en controleer Registry Run-fallbacks.
  • Zoek naar WebSocket-verbindingen die aanvankelijk samenkomen met netwerkinformatie die niet past bij normale applicaties.
  • Beperk sociale engineering met strakkere download- en installatieregels, vooral rond advertenties en “software-updates” die niet via officiële kanalen lopen.

Als je wilt verdiepen in de bredere thematiek van misleiding via vertrouwde routes, kan ook het artikel over Gemini AI-inbraken en wat testmix-ups betekenen nuttig zijn als achtergrond over hoe geautomatiseerde processen en verwachtingsmanagement beveiligingsrisico’s kunnen vergroten.

Voor extra context rond supply-chain achtige technieken en aanvallen via distribu­tiekanalen is supply chain aanval: malware op 100.000 sites een relevant leesstuk.

Conclusie

De ontdekking rond de ChainScript RAT laat zien hoe aanvallen tegenwoordig worden opgebouwd als een flexibele keten: een ClickFix-lure moet de gebruiker eerst naar een nep-installer leiden, waarna verborgen PowerShell/VBScript-stappen een JavaScript-agent activeren.

Daarna komt de echte uitdaging: de C2-discovery via Polygon maakt infrastructuurrotatie mogelijk en bemoeilijkt traditionele detectie op basis van vaste indicatoren. Wie zich hiertegen wil wapenen, doet er goed aan om vooral op procesketens, persistentiemechanismen en ongebruikelijk netwerkgedrag te sturen—en om social engineering via advertenties en gecompromitteerde accounts stevig af te remmen.

Bron: https://thehackernews.com/2026/09/clickfix-lures-deploy-chainscript-rat.html