Blockchain Security Clickfix WordPress

五千个网站被黑,恶意代码藏进了区块链

Danny
摘要

黑客借区块链存储恶意载荷,五千余网站中招。站长需重新评估供应链信任边界。

BleepingComputer 本周披露了一起规模不小的攻击行动:超过 5,400 个被入侵的小型企业网站正在向访客推送 ClickFix 恶意载荷,而这些载荷本身并不存放在被黑的服务器上,而是被写进了 BNB Smart Chain(BSC)的智能合约里。对站长和开发者来说,这件事最值得警惕的不是「又有一批网站被黑」,而是攻击者把基础设施搬到了区块链上——这意味着传统的清除恶意文件、扫描数据库的应急流程,可能根本找不到问题根源。

攻击链条:为什么区块链成了理想的藏身处

ClickFix 本身不是新东西,它是一类通过伪造系统错误提示、诱导用户复制粘贴恶意 PowerShell 命令或安装恶意软件的社会工程手法。过去这类攻击的载荷通常托管在被黑域名、临时文件分享服务或 Discord CDN 上,安全团队可以通过封禁域名、拉黑 IP 来快速掐断传播链路。

这次的操盘手把载荷写进 BSC 智能合约,等于把「弹药库」搬到了一个去中心化的、无法被单点封禁的存储层。区块链上的数据一旦上链就不可篡改、难以删除,安全厂商可以标记恶意合约地址,但无法像注销域名那样把它从链上抹掉。对于被黑的小企业网站来说,更麻烦的是:即使你清干净了网站上的恶意脚本,攻击者随时可以部署一个新合约,继续用同一个入口分发载荷。

对 WordPress 站长的实际影响

报道提到受害对象是小型企业网站,这类站点绝大多数跑在 WordPress 上。攻击者通常不是针对某个特定站点,而是批量扫描存在已知漏洞的插件和主题,拿到权限后注入恶意脚本。过去站长发现网站被黑,常规操作是备份、重装、改密码、扫描恶意文件,然后祈祷攻击者没有留后门。

但这次的情况不同。恶意代码本身不在你的服务器上,它只是从你的网站发起一个对区块链节点的请求,然后动态拉取并执行合约里的内容。这意味着:

  • 传统的文件级扫描可能完全检测不到异常,因为服务器上根本没有恶意的可执行文件
  • 即使你的安全插件拦截了这次请求,攻击者换一个合约地址就能绕过规则
  • 网站本身只是「跳板」,真正的恶意逻辑在链上持续存在,无法被删除

对营销人员和站点运营者来说,这件事的警示是:网站安全不能再只盯着服务器本身。你的站点可能被当作一个「代理」,去执行一段你完全看不到、也删不掉的远程代码。

供应链信任的边界正在被重新定义

过去我们讨论供应链攻击,关注的是第三方脚本、CDN 库、统计代码被投毒。这次的事件把问题推得更远:你的网站信任了区块链节点返回的数据,而这份数据是不可审计、不可回滚的。对于普通访客来说,他们访问的是一个看起来正常的网站,然后被引导执行一段来自链上的命令——整个过程中,站长和访客都对真正的攻击源毫无感知。

对开发者而言,这里有一个值得思考的技术细节:智能合约本身是公开可读的,安全研究人员可以分析链上数据、标记恶意合约。但区块链的设计初衷就是抗审查,这种特性在防御层面反而成了劣势——你没法像联系托管商下架恶意内容那样,要求 BSC 删除某个合约。

接下来该关注什么

短期内,WordPress 站长应该检查自己的站点是否包含异常的 Web3 钱包连接脚本或对 BSC 节点的请求。长期来看,安全社区需要发展针对链上载荷的检测和响应能力——比如维护恶意合约地址的黑名单,并在浏览器或终端层面拦截对这些地址的访问。

这起事件也提醒我们:攻击者永远在寻找比传统托管更「持久」的基础设施。区块链不是第一个被滥用的去中心化网络,也不会是最后一个。对于运营网站的人来说,唯一能做的,是假设自己的站点随时可能成为某个更大攻击链上的一环,并据此调整监控和应急响应的思路。