ru
Назад к списку

Microsoft предупредила о новой схеме атак через BNB Smart Chain

source-logo  incrypted.com 08 Август 2026 05:34, UTC
image
  • Microsoft предупредила о новой волне ClickFix-атак.
  • Хакеры спрятали вредоносные инструкции в блокчейне $BNB Smart Chain и атакуют тысячи устройств ежедневно.
  • Заражение происходит через фальшивые CAPTCHA.

Экспертная команда Microsoft Threat Intelligence раскрыла кампанию, в рамках которой скомпрометированные сайты показывают пользователям фальшивые CAPTCHA и используют блокчейн $BNB Smart Chain для хранения инструкций для вредоносного кода. Атака основана на техниках ClickFix и TerminalFix и ежедневно может охватывать тысячи корпоративных и домашних устройств по всему миру.

Microsoft Threat Intelligence has identified a cluster of compromised websites displaying ClickFix lures and using EtherHiding, a technique associated with the ClearFake campaign.

An injected Base64-encoded JavaScript contacts a $BNB Smart Chain RPC gateway to query a smart… pic.twitter.com/FOivGuUxVV

— Microsoft Threat Intelligence (@MsftSecIntel) August 6, 2026

Исследователи связывают выявленную активность с техникой EtherHiding, которую ранее использовали операторы кампании ClearFake. Она позволяет хранить вредоносные инструкции непосредственно в смарт-контракте, что усложняет их блокировку или удаление традиционными методами.

Как работает атака через блокчейн

По данным Microsoft, на скомпрометированные сайты инжектируется JavaScript в формате Base64. Он обращается к RPC-шлюзу $BNB Smart Chain и запрашивает смарт-контракт, который ранее уже связывали с ClearFake. Оттуда код получает инструкции для следующего этапа атаки.

Особенность такого подхода заключается в том, что информация в смарт-контракте значительно сложнее поддается традиционному удалению: изменить ее может только владелец криптовалютного кошелька, с которого развернули контракт.

После перехода на скомпрометированную страницу пользователь видит фальшивую CAPTCHA. Она предлагает выполнить якобы стандартную проверку, но фактически заставляет человека:

  • открыть Windows Run;
  • вставить в него содержимое из буфера обмена;
  • нажать Enter;
  • запустить команду, подготовленную злоумышленниками.

Microsoft подчеркивает, что пользователям не следует вставлять команды из CAPTCHA, сообщений об ошибках браузера, электронных писем, рекламы или непрошеных страниц поддержки в Run, Terminal, PowerShell или Command Prompt.

ClickFix используют для кражи данных и последующих атак

Исследователи отмечают, что злоумышленники применяют разные способы скрытия команд и используют легитимные системные инструменты Windows. Среди них — conhost, cmd, PowerShell, pcalua, mshta, rundll32, msiexec, curl, WMI, WebDAV и запланированные задания.

Отдельная разновидность атаки — TerminalFix. Он использует тот же принцип социальной инженерии, но вместо Windows Run убеждает жертву открыть Windows Terminal или PowerShell.

По оценке Microsoft, ClickFix и TerminalFix стали высокопродуктивными способами получения первоначального доступа к системам. Кампании с использованием этих техник ежедневно нацелены на тысячи корпоративных и потребительских устройств по всему миру.

Получив доступ, злоумышленники могут устанавливать разные типы вредоносного ПО, в частности:

  • Lumma Stealer и другие инфостилеры для кражи данных;
  • RAT-трояны Xworm и AsyncRAT;
  • загрузчики вроде MintsLoader;
  • инструменты удаленного управления.

Успешное выполнение одной команды может привести к краже учетных данных, закреплению в системе и дальнейшему перемещению по сети. В худшем случае это создает путь к атакам с использованием программ-вымогателей и компрометации корпоративного домена.

Microsoft рекомендует организациям активировать сетевую, веб- и облачную защиту Microsoft Defender, ограничивать доступ к Run и командной строке там, где они не нужны, включить журналирование блоков сценариев PowerShell и внедрить контроль приложений.

Напомним, что недавно Microsoft обнаружила ошибку в Microsoft 365, из-за которой ее ИИ-ассистент Copilot в течение нескольких недель мог обрабатывать конфиденциальные электронные письма пользователей без разрешения.

incrypted.com