ChainScript RAT representa uma nova combinação entre engenharia social e infraestrutura descentralizada para dificultar a interrupção de campanhas de malware. Identificado pela Blackpoint Adversary Pursuit Group (APG) durante investigações sobre ataques ClickFix, o trojan utiliza componentes em Node.js, se disfarça de aplicativos conhecidos e recorre a um contrato inteligente na rede Polygon para descobrir dinamicamente seu servidor de comando e controle (C2).
A descoberta ocorre em um momento de expansão das campanhas que convencem a própria vítima a executar comandos maliciosos. Em vez de depender exclusivamente de uma vulnerabilidade no navegador ou de um arquivo executável baixado automaticamente, o ClickFix apresenta uma falsa solução para um problema, CAPTCHA ou instalação e orienta o usuário a copiar e executar uma instrução no PowerShell, Prompt de Comando, Windows Run ou Terminal do macOS.
O cenário ficou ainda mais evidente em setembro de 2026, quando a conta verificada da HBO Max no Reddit foi comprometida e utilizada para distribuir 108 anúncios maliciosos em aproximadamente 48 horas. A operação, associada por pesquisadores ao nome PasteSwitch, atingiu usuários de Windows e macOS e distribuiu diferentes famílias de ladrões de informações e malware relacionado a criptomoedas.
O que é o ChainScript RAT e como ele utiliza a blockchain Polygon
O ChainScript RAT é um trojan de acesso remoto baseado em Node.js que oferece aos operadores um conjunto amplo de recursos para controlar sistemas comprometidos. A Blackpoint identificou o malware em uma cadeia de infecção iniciada por uma instalação MSI maliciosa apresentada como software do Spotify. Depois da execução, o instalador implantava seu próprio ambiente Node.js e iniciava um agente JavaScript por meio de etapas envolvendo PowerShell e VBScript.
O malware não depende de um único nome ou aparência. Pesquisadores encontraram diferentes builds associados a identificadores como ComponentTask33, UpdateDigital, HostShared e OrchidViolet66. As campanhas também utilizaram falsas versões de aplicativos conhecidos, incluindo Spotify, Zoom Workplace e Microsoft Teams, uma estratégia destinada a fazer o arquivo parecer parte de uma instalação legítima.
Depois de instalado, o trojan ChainScript estabelece persistência no perfil do usuário e fornece ao operador diversas possibilidades de controle. Entre os recursos observados estão sessões interativas de CMD e PowerShell, navegação e transferência de arquivos, captura de telas, implantação de novos payloads, execução remota de JavaScript e atualização do próprio malware.
Outro componente particularmente relevante é a capacidade de procurar carteiras de criptomoedas, tanto em aplicativos instalados quanto em extensões de navegadores. Isso amplia o impacto potencial do ataque, porque a infecção deixa de representar apenas uma ameaça à confidencialidade de arquivos e credenciais e passa a atingir diretamente ativos digitais.

Como o ChainScript RAT transforma a Polygon em um mecanismo de C2
A característica mais incomum do ChainScript RAT está na descoberta de infraestrutura de comando e controle. Em vez de carregar simplesmente um domínio ou endereço IP fixo no código, o malware utiliza uma abordagem no estilo EtherHiding, consultando um contrato inteligente na blockchain Polygon para descobrir qual infraestrutura WebSocket deve ser utilizada naquele momento.
Na prática, a blockchain funciona como uma espécie de camada de resolução para o C2. O agente consulta o contrato e obtém a informação necessária para localizar o servidor operacional. Isso não significa que todo o tráfego do RAT esteja necessariamente armazenado na blockchain. O ponto importante é que a cadeia de blocos pode funcionar como uma fonte distribuída para indicar a infraestrutura ativa.
Essa arquitetura dificulta uma resposta baseada apenas em bloqueio de domínios. Se um endereço de C2 for derrubado, o operador pode atualizar a informação utilizada pelo contrato e direcionar as infecções existentes para outra infraestrutura, sem necessariamente precisar recompilar e redistribuir o agente. A própria Blackpoint observou que essa técnica permite rotacionar a infraestrutura sem reconstruir ou redistribuir os agentes já implantados.
Para defensores, isso muda a lógica tradicional de investigação. Um domínio malicioso pode desaparecer, mas o malware instalado continua capaz de consultar uma fonte externa e descobrir outro destino. A utilização de blockchain, portanto, adiciona uma camada de resiliência operacional e dificuldade de derrubada à infraestrutura criminosa.
Entendendo a engenharia social do ClickFix
O ClickFix explora uma vulnerabilidade que não está necessariamente no sistema operacional ou no navegador, mas no comportamento humano.
O ataque começa com uma página que simula uma atividade legítima. Pode ser um CAPTCHA falso, uma mensagem de erro, uma atualização de software, uma verificação de segurança ou um botão para instalar determinado aplicativo. A vítima é então instruída a realizar uma sequência aparentemente simples: copiar um comando, abrir uma ferramenta do sistema, colar o conteúdo e pressionar Enter.
É justamente essa etapa que torna o método perigoso. O usuário deixa de ser apenas o alvo e passa a executar voluntariamente a instrução fornecida pelo atacante.
Em campanhas observadas pela Microsoft, páginas ClickFix chegaram a utilizar mecanismos de fingerprinting para determinar características do visitante antes de apresentar a isca. Sistemas que pareciam ser bots, sandboxes ou ambientes não desejados poderiam receber conteúdo diferente ou aparentemente legítimo, enquanto visitantes compatíveis com o perfil procurado recebiam a instrução maliciosa.
Esse comportamento também dificulta a análise automatizada. Um pesquisador pode abrir determinado domínio e receber uma página vazia ou um conteúdo inofensivo, enquanto outro usuário, com navegador e sistema operacional diferentes, recebe a verdadeira cadeia de infecção.
O sequestro da conta da HBO Max no Reddit
O caso da HBO Max mostra como o ClickFix pode ser combinado com publicidade maliciosa para ampliar seu alcance.
Pesquisadores identificaram que a conta verificada da HBO Max no Reddit havia sido comprometida e utilizada para distribuir 108 anúncios maliciosos durante aproximadamente 48 horas. Algumas campanhas promoviam uma suposta versão nativa da HBO Max para macOS, embora o serviço não oferecesse esse aplicativo.
Ao clicar nos anúncios, usuários eram direcionados para páginas que imitavam a identidade visual do serviço. O objetivo era criar uma sequência lógica: anúncio de uma conta aparentemente legítima, página com aparência profissional, botão de download e, finalmente, uma suposta etapa técnica necessária para concluir a instalação.
Em vez de simplesmente baixar um aplicativo, a vítima era orientada a abrir o Terminal no macOS ou ferramentas como PowerShell e Windows Run no Windows e executar o conteúdo fornecido pela página.
O incidente também demonstra por que contas verificadas não devem ser tratadas como garantia absoluta de segurança. A verificação pode confirmar a identidade ou legitimidade de uma conta, mas não impede que uma sessão seja comprometida posteriormente.
Diferentes sistemas, diferentes payloads
A operação PasteSwitch adotou uma abordagem multiplataforma. No macOS, pesquisadores observaram payloads como MacSync e Atomic macOS Stealer (AMOS), além de aplicativos falsos de carteiras de criptomoedas. Esses componentes podem procurar credenciais, dados de navegadores, informações armazenadas em aplicativos e dados relacionados a carteiras digitais.
No Windows, a cadeia observada incluiu o Amatera Stealer, além de componentes como AnimateClipper e ZigClipper, associados a roubo de informações e manipulação de transações de criptomoedas.
Esse modelo permite que uma mesma infraestrutura escolha o payload conforme o sistema operacional, navegador ou outros sinais coletados durante a navegação.
Embora o ChainScript RAT tenha sido documentado principalmente nesse contexto de infecção em Windows, a expansão do ClickFix para diferentes ambientes mostra que usuários de outros sistemas, inclusive comunidades Linux e profissionais que trabalham diariamente com terminais, também devem compreender a técnica. O risco não está apenas no sistema operacional, mas em executar comandos cuja origem e finalidade não foram verificadas.
Como identificar e se proteger contra ataques de engenharia social ClickFix
A principal defesa contra o ClickFix é reconhecer que determinadas ações simplesmente não fazem sentido quando solicitadas por uma página web.
Nunca cole comandos desconhecidos no Terminal, PowerShell, Prompt de Comando ou Windows Run porque uma página pediu. Um site legítimo pode orientar o usuário sobre procedimentos técnicos, mas isso não significa que o comando apresentado seja seguro.
Um CAPTCHA, por exemplo, serve para diferenciar humanos de sistemas automatizados. Ele não precisa de um comando PowerShell ou Terminal executado pelo usuário para provar que uma pessoa está diante do computador.
Alguns sinais merecem atenção especial:
- Uma página pede para pressionar Win+R e colar um comando.
- Um CAPTCHA solicita que você abra o PowerShell ou Terminal.
- Um suposto instalador exige a execução manual de uma instrução copiada da página.
- Um software conhecido aparece em um domínio diferente do site oficial.
- Uma atualização pede que você desative proteções do sistema.
- Um anúncio de uma empresa conhecida leva para um domínio com pequenas diferenças no nome.
- O site cria urgência e afirma que o procedimento precisa ser realizado imediatamente.
Também é importante verificar a origem do software. No caso de aplicativos populares como Spotify, Microsoft Teams, Zoom ou ferramentas de desenvolvimento, procure a página oficial diretamente pelo navegador ou pelo gerenciador de pacotes apropriado, em vez de utilizar um anúncio ou resultado inesperado.
Para administradores, existem controles adicionais. É possível restringir a execução de MSI e scripts a partir de diretórios graváveis pelo usuário, aplicar políticas de PowerShell, registrar atividades relevantes, utilizar allowlisting de aplicações e monitorar comportamentos anômalos. A Blackpoint recomenda especificamente reduzir caminhos de execução associados ao ClickFix e limitar instalações iniciadas pelo usuário quando isso for compatível com o ambiente.
No ecossistema Linux e Open Source, a mesma regra permanece válida. O fato de um comando aparecer em um terminal não o torna confiável. Ferramentas como curl, wget, bash e shells do sistema são extremamente poderosas e, justamente por isso, devem ser utilizadas somente quando o usuário entende o que está sendo executado e confia na origem.
Também vale manter sistema operacional, navegador e ferramentas de segurança atualizados, utilizar autenticação multifator e evitar armazenar credenciais excessivamente sensíveis em ambientes onde uma infecção por infostealer poderia comprometê-las.
Se um comando já foi colado e executado, o procedimento deve ser tratado como um possível incidente de segurança, especialmente quando o comando veio de uma página desconhecida. Nesse cenário, interromper a conexão, preservar informações relevantes, executar uma análise de segurança e alterar credenciais a partir de um dispositivo confiável são medidas que podem reduzir o impacto.
Conclusão e o futuro das ameaças descentralizadas
O ChainScript RAT mostra como duas tendências podem se complementar: a engenharia social do ClickFix facilita o primeiro acesso, enquanto a utilização de blockchain para descoberta de C2 dificulta a manutenção de bloqueios tradicionais.
O uso de um contrato inteligente da Polygon como mecanismo de resolução de infraestrutura não transforma a blockchain em um canal mágico ou impossível de bloquear. Porém, cria uma camada adicional que permite aos operadores alterar a infraestrutura de backend sem necessariamente distribuir uma nova versão do malware.
Ao mesmo tempo, o caso da HBO Max demonstra que a confiança digital pode ser explorada em várias camadas. Uma conta corporativa verificada, um anúncio dentro de uma plataforma legítima e uma página visualmente convincente podem formar uma cadeia suficientemente persuasiva para levar o próprio usuário a executar o malware.
Para profissionais de TI, administradores e usuários avançados, a principal lição é simples: a origem aparente de uma mensagem não é suficiente para validar um comando. Antes de executar qualquer instrução no sistema, é necessário verificar sua procedência, finalidade e conteúdo.
Compartilhe este alerta com colegas de trabalho, amigos e familiares. Quanto mais pessoas reconhecerem que um site legítimo nunca precisa convencer o usuário a executar comandos desconhecidos para concluir um CAPTCHA ou corrigir uma página, menor será o espaço para campanhas baseadas em ClickFix.
