W skrócie

  • Hakerzy wykorzystują kontrakty BNB Smart Chain do przechowywania instrukcji złośliwego oprogramowania.
  • Fałszywe monity CAPTCHA nakazują ofiarom wklejanie złośliwych poleceń do narzędzi systemu Windows.
  • Udane ataki mogą wykraść dane uwierzytelniające i zapewnić hakerom trwały dostęp do sieci korporacyjnych.

Według raportu Microsoft Threat Intelligence, hakerzy wykorzystują kontrakty BNB Chain do rozpowszechniania złośliwego oprogramowania za pośrednictwem zainfekowanych stron internetowych i fałszywych monitów CAPTCHA.

W poście na X w czwartek Microsoft Threat Intelligence poinformował, że kampania wykorzystuje EtherHiding, technikę przechowującą złośliwe instrukcje w inteligentnym kontrakcie blockchain. JavaScript wstrzyknięty do zainfekowanych witryn kontaktuje się z bramą BNB Chain i pobiera polecenia z kontraktu wcześniej powiązanego z ClearFake, kampanią złośliwego oprogramowania infekującą legalne strony internetowe.

Przechowywanie instrukcji w sieci blockchain utrudnia ich usunięcie. Tylko portfel kontrolujący kontrakt może zmienić jego zawartość, co ogranicza skuteczność konwencjonalnych działań mających na celu likwidację zagrożenia.

Odwiedzający zainfekowane strony widzą fałszywy CAPTCHA, który nakazuje im otwarcie okna dialogowego Uruchamianie w systemie Windows, wklejenie tekstu ze schowka i naciśnięcie Enter. Wykonanie tej czynności uruchamia polecenie dostarczone przez atakującego.

Metoda znana jako ClickFix polega na tym, że ofiary samodzielnie wykonują złośliwe oprogramowanie. Odmiana o nazwie TerminalFix kieruje użytkowników do Windows Terminal lub PowerShell.

„Ta kampania pokazuje, że ClickFix i TerminalFix są techniką początkowego dostępu o dużej skali” – napisali badacze Microsoft. „Microsoft codziennie raportuje kampanie wymierzone w tysiące urządzeń korporacyjnych i konsumenckich na całym świecie, podczas gdy niektóre łańcuchy złośliwych reklam mogą kierować odwiedzających na strony oszustów”.

Według Microsoftu hakerzy ukrywają swoje polecenia i nadużywają legalnych narzędzi systemu Windows, w tym PowerShell, cmd, mshta, rundll32, msiexec, curl, Windows Management Instrumentation i zaplanowanych zadań. Udana infekcja może ujawnić hasła, zapewnić trwały dostęp, pomóc hakerom w poruszaniu się po sieci i doprowadzić do oprogramowania ransomware lub szerszego naruszenia sieci.

Wykorzystywanie blockchainu do wspierania ataków złośliwego oprogramowania nie jest nowością.

W 2016 r. oprogramowanie ransomware Cerber zaczęło wykorzystywać transakcje Bitcoin do znajdowania swoich serwerów dowodzenia i kontroli. W latach 2019–2021 botnet Glupteba używał blockchainu Bitcoin do lokalizowania serwerów zapasowych, gdy jego główne serwery były offline.

We wrześniu 2023 roku kampania złośliwego oprogramowania ClearFake zaczęła używać EtherHiding do pobierania złośliwego kodu z inteligentnych kontraktów łańcucha BNB. W kwietniu 2026 roku badacze odkryli Omnistealer używającego TRON, Aptos i łańcucha BNB do pomocy w kradzieży danych uwierzytelniających, informacji o kontach w chmurze, haseł i danych portfeli kryptowalutowych.

Innymi słowy, problem nie jest unikalny dla łańcucha BNB. Ale warto zauważyć, że zespół ds. zagrożeń Microsoftu postanowił zwrócić uwagę na to, co wydaje się być trwającym problemem.

Ta wiadomość pojawia się po tym, jak łańcuch BNB ujawnił w lipcu plany dotyczące nowego łańcucha warstwy 1 zbudowanego z myślą o handlu o wysokiej częstotliwości, automatycznych płatnościach i transakcjach napędzanych przez sztuczną inteligencję. Testnet ma się pojawić do końca 2026 roku, a następnie uruchomienie mainnetu na początku 2027 roku.

Microsoft zalecił organizacjom ograniczenie niepotrzebnych narzędzi wiersza poleceń, włączenie rejestrowania PowerShell i używanie kontroli aplikacji.

„Użytkownicy nigdy nie powinni wklejać poleceń z CAPTCHA, błędów przeglądarki, wiadomości e-mail, reklam lub nieproszonych stron pomocy do okna Uruchom, Terminala, PowerShell lub wiersza polecenia” – powiedział Microsoft.