Microsoft предупредила о новой схеме атак через BNB Smart Chain

Поделиться:
- Microsoft предупредила о новой волне ClickFix-атак.
- Хакеры спрятали вредоносные инструкции в блокчейне BNB Smart Chain и атакуют тысячи устройств ежедневно.
- Заражение происходит через фальшивые CAPTCHA.
Экспертная команда Microsoft Threat Intelligence раскрыла кампанию, в рамках которой скомпрометированные сайты показывают пользователям фальшивые CAPTCHA и используют блокчейн BNB Smart Chain для хранения инструкций для вредоносного кода. Атака основана на техниках ClickFix и TerminalFix и ежедневно может охватывать тысячи корпоративных и домашних устройств по всему миру.
Microsoft Threat Intelligence has identified a cluster of compromised websites displaying ClickFix lures and using EtherHiding, a technique associated with the ClearFake campaign.
— Microsoft Threat Intelligence (@MsftSecIntel) August 6, 2026
An injected Base64-encoded JavaScript contacts a BNB Smart Chain RPC gateway to query a smart… pic.twitter.com/FOivGuUxVV
Исследователи связывают выявленную активность с техникой EtherHiding, которую ранее использовали операторы кампании ClearFake. Она позволяет хранить вредоносные инструкции непосредственно в смарт-контракте, что усложняет их блокировку или удаление традиционными методами.
Как работает атака через блокчейн
По данным Microsoft, на скомпрометированные сайты инжектируется JavaScript в формате Base64. Он обращается к RPC-шлюзу BNB Smart Chain и запрашивает смарт-контракт, который ранее уже связывали с ClearFake. Оттуда код получает инструкции для следующего этапа атаки.
Особенность такого подхода заключается в том, что информация в смарт-контракте значительно сложнее поддается традиционному удалению: изменить ее может только владелец криптовалютного кошелька, с которого развернули контракт.
После перехода на скомпрометированную страницу пользователь видит фальшивую CAPTCHA. Она предлагает выполнить якобы стандартную проверку, но фактически заставляет человека:
- открыть Windows Run;
- вставить в него содержимое из буфера обмена;
- нажать Enter;
- запустить команду, подготовленную злоумышленниками.
Microsoft подчеркивает, что пользователям не следует вставлять команды из CAPTCHA, сообщений об ошибках браузера, электронных писем, рекламы или непрошеных страниц поддержки в Run, Terminal, PowerShell или Command Prompt.
ClickFix используют для кражи данных и последующих атак
Исследователи отмечают, что злоумышленники применяют разные способы скрытия команд и используют легитимные системные инструменты Windows. Среди них — conhost, cmd, PowerShell, pcalua, mshta, rundll32, msiexec, curl, WMI, WebDAV и запланированные задания.
Отдельная разновидность атаки — TerminalFix. Он использует тот же принцип социальной инженерии, но вместо Windows Run убеждает жертву открыть Windows Terminal или PowerShell.
По оценке Microsoft, ClickFix и TerminalFix стали высокопродуктивными способами получения первоначального доступа к системам. Кампании с использованием этих техник ежедневно нацелены на тысячи корпоративных и потребительских устройств по всему миру.
Получив доступ, злоумышленники могут устанавливать разные типы вредоносного ПО, в частности:
- Lumma Stealer и другие инфостилеры для кражи данных;
- RAT-трояны Xworm и AsyncRAT;
- загрузчики вроде MintsLoader;
- инструменты удаленного управления.
Успешное выполнение одной команды может привести к краже учетных данных, закреплению в системе и дальнейшему перемещению по сети. В худшем случае это создает путь к атакам с использованием программ-вымогателей и компрометации корпоративного домена.
Microsoft рекомендует организациям активировать сетевую, веб- и облачную защиту Microsoft Defender, ограничивать доступ к Run и командной строке там, где они не нужны, включить журналирование блоков сценариев PowerShell и внедрить контроль приложений.
Напомним, что недавно Microsoft обнаружила ошибку в Microsoft 365, из-за которой ее ИИ-ассистент Copilot в течение нескольких недель мог обрабатывать конфиденциальные электронные письма пользователей без разрешения.
Сообщение Microsoft предупредила о новой схеме атак через BNB Smart Chain появились сначала на INCRYPTED.





