Kurzfassung

  • Hacker nutzen BNB-Smart-Contracts, um Malware-Anweisungen zu speichern.
  • Gefälschte CAPTCHA-Aufforderungen bringen Opfer dazu, schädliche Befehle in Windows-Tools einzufügen.
  • Erfolgreiche Angriffe können Anmeldedaten stehlen und Hackern dauerhaften Zugang zu Unternehmensnetzwerken verschaffen.

Laut einem Bericht von Microsoft Threat Intelligence nutzen Hacker BNB-Chain-Verträge, um Malware über kompromittierte Websites und gefälschte CAPTCHA-Aufforderungen zu verbreiten.

In einem Beitrag auf X am Donnerstag erklärte Microsoft Threat Intelligence, dass die Kampagne EtherHiding verwendet, eine Technik, die bösartige Anweisungen in einem Blockchain-Smart-Contract speichert. JavaScript, das in kompromittierte Websites injiziert wird, kontaktiert ein BNB-Chain-Gateway und ruft Befehle von einem Vertrag ab, der zuvor mit ClearFake in Verbindung gebracht wurde, einer Malware-Kampagne, die legitime Websites infiziert.

Das Speichern der Anweisungen in einem Blockchain-Netzwerk macht es schwieriger, sie zu entfernen. Nur die Wallet, die den Vertrag kontrolliert, kann dessen Inhalt ändern, was die Wirksamkeit herkömmlicher Abschaltungen einschränkt.

Besucher kompromittierter Websites sehen ein gefälschtes CAPTCHA, das sie auffordert, den Windows-Dialog „Ausführen" zu öffnen, den Text aus der Zwischenablage einzufügen und die Eingabetaste zu drücken. Dadurch wird ein vom Angreifer bereitgestellter Befehl ausgeführt.

Die Methode, bekannt als ClickFix, beruht darauf, dass die Opfer die Malware selbst ausführen. Eine Variante namens TerminalFix leitet Benutzer zu Windows-Terminal oder PowerShell.

„Diese Kampagne zeigt, dass ClickFix und TerminalFix eine Technik mit hohem Volumen für den initialen Zugriff sind", schrieben Microsoft-Forscher. „Microsoft meldet täglich Kampagnen, die weltweit Tausende von Unternehmens- und Verbrauchergeräten angreifen, während einige Malvertising-Ketten Besucher auf Betrugsseiten lenken können."

Laut Microsoft verbergen Hacker ihre Befehle und missbrauchen legitime Windows-Tools, darunter PowerShell, cmd, mshta, rundll32, msiexec, curl, Windows-Verwaltungsinstrumentation und geplante Aufgaben. Eine erfolgreiche Infektion kann Passwörter offenlegen, dauerhaften Zugriff ermöglichen, Hackern helfen, sich durch ein Netzwerk zu bewegen, und zu Ransomware oder einer umfassenderen Netzwerkkompromittierung führen.

Die Verwendung von Blockchains zur Unterstützung von Malware-Angriffen ist nicht neu.

Im Jahr 2016 begann die Cerber-Ransomware, Bitcoin-Transaktionen zu nutzen, um ihre Command-and-Control-Server zu finden. Von 2019 bis 2021 nutzte das Glupteba-Botnet die Bitcoin-Blockchain, um Backup-Server zu lokalisieren, wenn seine Hauptserver offline gingen.

Im September 2023 begann die Malware-Kampagne ClearFake, EtherHiding zu nutzen, um bösartigen Code aus BNB-Chain-Smart-Contracts abzurufen. Im April 2026 fanden Forscher Omnistealer, der TRON, Aptos und BNB Chain nutzt, um Anmeldedaten, Cloud-Kontoinformationen, Passwörter und Krypto-Wallet-Daten zu stehlen.

Mit anderen Worten, das Problem ist nicht einzigartig für BNB Chain. Aber es ist bemerkenswert, dass das Bedrohungsteam von Microsoft sich entschieden hat, auf ein Problem hinzuweisen, das offenbar anhält.

Die Nachricht kommt, nachdem BNB Chain im Juli Pläne für eine neue Layer-1-Blockchain vorgestellt hat, die für Hochfrequenzhandel, automatisierte Zahlungen und KI-gesteuerte Transaktionen entwickelt wurde. Ein Testnetz wird bis Ende 2026 erwartet, gefolgt von einem Mainnet-Start Anfang 2027.

Microsoft riet Organisationen, unnötige Befehlszeilen-Tools einzuschränken, PowerShell-Protokollierung zu aktivieren und Anwendungssteuerungen zu verwenden.

„Benutzer sollten niemals Befehle aus CAPTCHAs, Browserfehlern, E-Mails, Anzeigen oder unaufgeforderten Support-Seiten in Ausführen, Terminal, PowerShell oder Eingabeaufforderung einfügen“, sagte Microsoft.