Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.
USUŃ TO TERAZAby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Czym jest malware ChainScript RAT?
ChainScript to trojan zdalnego dostępu (Remote Access Trojan, RAT) napisany w Node.js, który umożliwia atakującym potajemne kontrolowanie zainfekowanych komputerów z systemem Windows. Może wykonywać polecenia, obsługiwać pliki, wykonywać zrzuty ekranu, wyszukiwać portfele kryptowalutowe oraz instalować inne złośliwe oprogramowanie.
RAT ten został udokumentowany we wrześniu 2026 roku przez Adversary Pursuit Group z Blackpoint Cyber. Według ich badań ChainScript jest rozpowszechniany za pomocą przynęt ClickFix oraz fałszywych instalatorów podszywających się pod Spotify, Zoom Workplace i Microsoft Teams.

Przegląd ChainScript RAT
Infekcja rozpoczyna się od instalatora systemu Windows (plik MSI). Po uruchomieniu wykonuje on ukryty skrypt PowerShell, który rozprasza komponenty malware (w tym własną kopię Node.js) po folderach o nazwach nawiązujących do Microsoftu, dzięki czemu na pierwszy rzut oka wyglądają jak zwykłe pliki systemowe.
Niewielki plik VBScript uruchamia następnie główny agent, który po cichu działa w tle. Warto zauważyć, że instalator działa na koncie bieżącego użytkownika. Innymi słowy, nie potrzebuje uprawnień administratora i nie wywołuje monitu systemu Windows, który mógłby zaalarmować ofiarę.
Jak ChainScript wykorzystuje blockchain
Najbardziej nietypową cechą ChainScript jest sposób, w jaki odnajduje swój serwer Command and Control (C2). Zamiast przechowywać stały adres serwera, odczytuje aktualny adres z inteligentnego kontraktu na blockchainie Polygon. Badacze opisują to jako technikę w stylu EtherHiding.
Ponieważ zapisy w blockchainie są publiczne i trudne do usunięcia, atakujący mogą przenosić się na nowe serwery po prostu poprzez aktualizację kontraktu. Zainfekowane komputery automatycznie pobierają nowy adres, więc wyłączenie pojedynczego serwera nie odcina ofiar. Agent utrzymuje następnie aktywne połączenie z serwerem przez WebSocket.
Aby utrudnić analizę, ChainScript ukrywa również swoją konfigurację za pomocą kilku warstw kodowania i odczekuje losowo od 10 do 30 sekund, zanim po raz pierwszy skontaktuje się z serwerem. Blackpoint Cyber zaobserwował kilka nazw kompilacji (ComponentTask33, UpdateDigital, HostShared i OrchidViolet66), z których wszystkie korzystają z tego samego głównego agenta.
Funkcje ChainScript
ChainScript daje atakującym interaktywny wiersz poleceń i sesję PowerShell na zainfekowanej maszynie, co oznacza, że mogą wykonać praktycznie dowolne polecenie. Może również przeglądać, odczytywać, przesyłać, nadpisywać i usuwać pliki, a także wykonywać zrzuty ekranu pulpitu ofiary.
Kolejną godną uwagi funkcją jest skanowanie w poszukiwaniu portfeli kryptowalut, obejmujące zarówno aplikacje portfeli desktopowych, jak i rozszerzenia portfeli zainstalowane w przeglądarkach internetowych. Sprawia to, że ten RAT jest szczególnie niebezpieczny dla osób przechowujących kryptowaluty na swoim komputerze.
Ponadto ChainScript może pobierać i uruchamiać kolejne ładunki (instalatory MSI, skrypty PowerShell lub CMD), wykonywać dowolny kod JavaScript, aktualizować się i usuwać na żądanie. W rezultacie pojedyncza infekcja może zostać wykorzystana do dostarczenia innego malware, takiego jak stealery lub ransomware.
Utrzymywanie się w systemie
Aby przetrwać ponowne uruchomienie systemu, ChainScript tworzy zaplanowane zadanie, które uruchamia go za każdym razem, gdy użytkownik się loguje. Jeśli to nie zadziała, dodaje się do klucza Run w rejestrze systemu Windows jako rozwiązanie awaryjne. Obie metody działają bez uprawnień administratora.
| Nazwa | trojan zdalnego dostępu ChainScript |
| Typ Zagrożenia | Trojan zdalnego dostępu (RAT) |
| Nazwy Wykryć | ESET-NOD32 (MSIL/Riskware.Screenshooter.B application), Kaspersky (HEUR:Trojan.Script.Agent.gen), Microsoft (Trojan:Win32/Malgent), McAfee Scanner (Ti!20A9E297220F), Pełna Lista (VirusTotal) |
| Objawy | Trojany zdalnego dostępu są zaprojektowane tak, aby po cichu infiltrować komputer ofiary i pozostawać w ukryciu, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne szczególne objawy. |
| Metody Dystrybucji | ClickFix, fałszywe instalatory oprogramowania, zwodnicze strony internetowe, inżynieria społeczna. |
| Szkody | Skradzione hasła i informacje bankowe, kradzież tożsamości, dodanie komputera ofiary do botnetu, dodatkowe infekcje, straty finansowe, przejęcie kont. |
| Usuwanie malware (Windows) |
Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner. Pobierz Combo CleanerBezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk. |
Podsumowanie
ChainScript daje cyberprzestępcom szeroką kontrolę nad zainfekowanym komputerem, od wykonywania poleceń i kradzieży plików po poszukiwanie portfeli kryptowalut i instalowanie kolejnego malware. Jego oparte na blockchainie wyszukiwanie serwera dodatkowo utrudnia jego zakłócenie. Ofiary ryzykują straty finansowe, przejęcie kont, kradzież tożsamości i dodatkowe infekcje, dlatego ten RAT powinien zostać natychmiast usunięty. Więcej przykładów RAT-ów to PEEP, DarkTortilla i PollCat.
Jak ChainScript RAT przeniknął do mojego komputera?
Jak podaje The Hacker News, ChainScript jest rozpowszechniany za pomocą przynęt typu ClickFix. Są to zwodnicze strony internetowe, które wyświetlają fałszywą weryfikację lub komunikat o błędzie i nakazują odwiedzającemu otwarcie okna dialogowego Uruchom systemu Windows (Win+R), wklejenie polecenia i naciśnięcie Enter. Wykonanie tych czynności powoduje pobranie i uruchomienie złośliwego instalatora.
Instalatory są zamaskowane jako popularne oprogramowanie, w tym Spotify, Zoom Workplace i Microsoft Teams, i noszą losowo wyglądające nazwy, takie jak ComponentTask33-4d14e6ac.msi lub UpdateDigital-0c3c5204.msi. Użytkownicy, którzy sądzą, że instalują znaną aplikację, w rezultacie infekują własny komputer.
Ogólnie rzecz biorąc, RAT-y takie jak ChainScript są również rozpowszechniane za pośrednictwem wiadomości e-mail typu phishing, złośliwych reklam, fałszywych stron pobierania, pirackiego oprogramowania i cracków, sieci P2P oraz fałszywych aktualizacji. Złośliwe pliki zwykle przybierają postać archiwów, plików wykonywalnych, instalatorów MSI, dokumentów lub skryptów.
Jak uniknąć instalacji malware?
Nigdy nie wklejaj poleceń do okna dialogowego Uruchom, PowerShell ani terminala tylko dlatego, że prosi o to strona internetowa. Żadna legalna CAPTCHA ani naprawa błędu nie działa w ten sposób. Pobieraj oprogramowanie wyłącznie z oficjalnych stron internetowych i zaufanych sklepów z aplikacjami oraz unikaj cracków, generatorów kluczy i pirackich programów.
Zachowaj ostrożność w przypadku nieoczekiwanych wiadomości e-mail, załączników i linków oraz ignoruj podejrzane reklamy i wyskakujące okienka na wątpliwych stronach internetowych. Aktualizuj system operacyjny oraz zainstalowane aplikacje i korzystaj z renomowanego oprogramowania zabezpieczającego. Jeśli sądzisz, że Twój komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie wyeliminować przeniknięte malware.
Natychmiastowe automatyczne usunięcie malware:
Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:
POBIERZ Combo CleanerPobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Szybkie menu:
- Czym jest ChainScript RAT?
- KROK 1. Ręczne usuwanie malware ChainScript RAT.
- KROK 2. Sprawdź, czy Twój komputer jest czysty.
Jak ręcznie usunąć malware?
Ręczne usuwanie malware jest skomplikowanym zadaniem - zwykle najlepiej pozwolić programom antywirusowym lub anty-malware zrobić to automatycznie. Aby usunąć to malware, zalecamy użycie Combo Cleaner Antivirus dla Windows.
Jeśli chcesz usunąć malware ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy malware, które próbujesz usunąć. Oto przykład podejrzanego programu działającego na komputerze użytkownika:

Jeśli sprawdziłeś listę programów działających na Twoim komputerze, na przykład za pomocą menedżera zadań, i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś kontynuować, wykonując poniższe kroki:
Pobierz program o nazwie Autoruns. Ten program pokazuje aplikacje uruchamiane automatycznie, rejestr oraz lokalizacje w systemie plików:

Uruchom ponownie komputer w Trybie awaryjnym:
Użytkownicy systemów Windows XP i Windows 7: Uruchom komputer w Trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas uruchamiania komputera naciśnij kilkakrotnie klawisz F8 na klawiaturze, aż zobaczysz menu Zaawansowanych opcji systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy systemu Windows 8: Uruchom Windows 8 w Trybie awaryjnym z obsługą sieci - Przejdź do ekranu startowego Windows 8, wpisz Zaawansowane, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ustawienia ogólne komputera" wybierz Uruchamianie zaawansowane.
Kliknij przycisk „Uruchom ponownie teraz". Twój komputer uruchomi się ponownie w „menu zaawansowanych opcji uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".
Kliknij przycisk „Uruchom ponownie". Twój komputer uruchomi się ponownie na ekranie Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w Trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy systemu Windows 10: Kliknij logo Windows i wybierz ikonę Zasilanie. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".
W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W kolejnym oknie powinieneś kliknąć przycisk „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":
Rozpakuj pobrane archiwum i uruchom plik Autoruns.exe.

W aplikacji Autoruns kliknij „Options" u góry i odznacz opcje „Hide Empty Locations" oraz „Hide Windows Entries". Po tej procedurze kliknij ikonę „Refresh".

Sprawdź listę udostępnioną przez aplikację Autoruns i zlokalizuj plik malware, który chcesz wyeliminować.
Powinieneś zapisać jego pełną ścieżkę i nazwę. Zwróć uwagę, że niektóre malware ukrywa nazwy procesów pod nazwami legalnych procesów systemu Windows. Na tym etapie bardzo ważne jest, aby uniknąć usunięcia plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy na jego nazwie i wybierz „Delete".

Po usunięciu malware za pomocą aplikacji Autoruns (co zapewnia, że malware nie uruchomi się automatycznie przy następnym uruchomieniu systemu), powinieneś wyszukać nazwę malware na swoim komputerze. Pamiętaj, aby włączyć wyświetlanie ukrytych plików i folderów przed kontynuowaniem. Jeśli znajdziesz nazwę pliku malware, pamiętaj, aby go usunąć.

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie malware z Twojego komputera. Zwróć uwagę, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiadasz tych umiejętności, pozostaw usuwanie malware programom antywirusowym i anty-malware.
Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze, lepiej zapobiegać infekcji niż próbować później usuwać malware. Aby zapewnić bezpieczeństwo komputera, instaluj najnowsze aktualizacje systemu operacyjnego i korzystaj z oprogramowania antywirusowego. Aby mieć pewność, że Twój komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.
Często zadawane pytania (FAQ)
Mój komputer jest zainfekowany malware ChainScript RAT, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?
Sformatowanie dysku usunęłoby ChainScript, ale wymazałoby również wszystkie Twoje pliki. Najpierw wypróbuj renomowane narzędzie zabezpieczające, takie jak Combo Cleaner, a ponowne formatowanie zachowaj jako ostateczność.
Jakie są największe problemy, które może spowodować malware ChainScript RAT?
ChainScript pozwala atakującym wykonywać polecenia, kraść lub usuwać pliki, szpiegować ekran, wyszukiwać portfele kryptowalut i instalować kolejne malware. Może to prowadzić do kradzieży środków, przejęcia kont, kradzieży tożsamości i kolejnych infekcji, takich jak stealery lub ransomware.
Jaki jest cel malware ChainScript RAT?
Celem ChainScript jest zapewnienie atakującym ukrytej zdalnej kontroli nad zainfekowanymi komputerami z systemem Windows, aby mogli kraść dane, wyszukiwać portfele kryptowalut i wdrażać dodatkowe ładunki, kiedy tylko zechcą.
Jak malware ChainScript RAT przeniknął do mojego komputera?
ChainScript był rozpowszechniany za pomocą przynęt ClickFix, które nakłaniają użytkowników do uruchomienia polecenia za pośrednictwem okna dialogowego Uruchom, oraz za pośrednictwem fałszywych instalatorów zamaskowanych jako Spotify, Zoom Workplace i Microsoft Teams. Zagrożenia tego rodzaju rozprzestrzeniają się również za pośrednictwem wiadomości e-mail typu phishing, fałszywych stron pobierania, pirackiego oprogramowania i złośliwych reklam.
Czy Combo Cleaner ochroni mnie przed malware?
Tak. Combo Cleaner może wykryć i usunąć większość znanego malware, w tym RAT-y. Ponieważ zaawansowane zagrożenia mogą ukrywać się głęboko w systemie, zalecane jest przeprowadzenie pełnego skanowania systemu, aby upewnić się, że nic nie zostało pominięte.
Udostępnij:
Tomas Meskauskas
Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania
Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.
Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznęPortal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznę
▼ Pokaż dyskusję