Криптовалюты38412
Капитал. рынка$ 2.29T+0.32%
Объём 24ч$ 20.25B-12.7%
ДоминацияBTC56.85%-0.03%ETH10.10%+0.04%
ETH Gas0.07 Gwei
Cryptorank
/

Microsoft предупредила о новой схеме атак через BNB Smart Chain


Microsoft предупредила о новой схеме атак через BNB Smart Chain

Поделиться:

Рынки предсказаний

Что в фокусе у трейдеров?

Смотреть аналитику →
Prediction Banner
  • Microsoft предупредила о новой волне ClickFix-атак.
  • Хакеры спрятали вредоносные инструкции в блокчейне BNB Smart Chain и атакуют тысячи устройств ежедневно.
  • Заражение происходит через фальшивые CAPTCHA.

Экспертная команда Microsoft Threat Intelligence раскрыла кампанию, в рамках которой скомпрометированные сайты показывают пользователям фальшивые CAPTCHA и используют блокчейн BNB Smart Chain для хранения инструкций для вредоносного кода. Атака основана на техниках ClickFix и TerminalFix и ежедневно может охватывать тысячи корпоративных и домашних устройств по всему миру.

Исследователи связывают выявленную активность с техникой EtherHiding, которую ранее использовали операторы кампании ClearFake. Она позволяет хранить вредоносные инструкции непосредственно в смарт-контракте, что усложняет их блокировку или удаление традиционными методами.

Как работает атака через блокчейн

По данным Microsoft, на скомпрометированные сайты инжектируется JavaScript в формате Base64. Он обращается к RPC-шлюзу BNB Smart Chain и запрашивает смарт-контракт, который ранее уже связывали с ClearFake. Оттуда код получает инструкции для следующего этапа атаки.

Особенность такого подхода заключается в том, что информация в смарт-контракте значительно сложнее поддается традиционному удалению: изменить ее может только владелец криптовалютного кошелька, с которого развернули контракт.

После перехода на скомпрометированную страницу пользователь видит фальшивую CAPTCHA. Она предлагает выполнить якобы стандартную проверку, но фактически заставляет человека:

  • открыть Windows Run;
  • вставить в него содержимое из буфера обмена;
  • нажать Enter;
  • запустить команду, подготовленную злоумышленниками.

Microsoft подчеркивает, что пользователям не следует вставлять команды из CAPTCHA, сообщений об ошибках браузера, электронных писем, рекламы или непрошеных страниц поддержки в Run, Terminal, PowerShell или Command Prompt.

ClickFix используют для кражи данных и последующих атак

Исследователи отмечают, что злоумышленники применяют разные способы скрытия команд и используют легитимные системные инструменты Windows. Среди них — conhost, cmd, PowerShell, pcalua, mshta, rundll32, msiexec, curl, WMI, WebDAV и запланированные задания.

Отдельная разновидность атаки — TerminalFix. Он использует тот же принцип социальной инженерии, но вместо Windows Run убеждает жертву открыть Windows Terminal или PowerShell.

По оценке Microsoft, ClickFix и TerminalFix стали высокопродуктивными способами получения первоначального доступа к системам. Кампании с использованием этих техник ежедневно нацелены на тысячи корпоративных и потребительских устройств по всему миру.

Получив доступ, злоумышленники могут устанавливать разные типы вредоносного ПО, в частности:

  • Lumma Stealer и другие инфостилеры для кражи данных;
  • RAT-трояны Xworm и AsyncRAT;
  • загрузчики вроде MintsLoader;
  • инструменты удаленного управления.

Успешное выполнение одной команды может привести к краже учетных данных, закреплению в системе и дальнейшему перемещению по сети. В худшем случае это создает путь к атакам с использованием программ-вымогателей и компрометации корпоративного домена.

Microsoft рекомендует организациям активировать сетевую, веб- и облачную защиту Microsoft Defender, ограничивать доступ к Run и командной строке там, где они не нужны, включить журналирование блоков сценариев PowerShell и внедрить контроль приложений.

Напомним, что недавно Microsoft обнаружила ошибку в Microsoft 365, из-за которой ее ИИ-ассистент Copilot в течение нескольких недель мог обрабатывать конфиденциальные электронные письма пользователей без разрешения.

Сообщение Microsoft предупредила о новой схеме атак через BNB Smart Chain появились сначала на INCRYPTED.

Читать материал на Incrypted

В этой новости

Монеты

$ 594.43

+0.85%

$ 0.0000171

-2.97%

Фонды

Рынки предсказаний

Что в фокусе у трейдеров?

Смотреть аналитику →
Prediction Banner

Поделиться:

В этой новости

Монеты

$ 594.43

+0.85%

$ 0.0000171

-2.97%

Фонды

Рынки предсказаний

Что в фокусе у трейдеров?

Смотреть аналитику →
Prediction Banner

Поделиться: