Microsoft ostrzegł przed atakami ClickFix wykorzystującymi inteligentne kontrakty BNB Chain do infekowania tysięcy urządzeń każdego dnia.
Podsumowanie
- Microsoft poinformował, że ataki ClickFix wykorzystują inteligentne kontrakty BNB Chain do dostarczania instrukcji złośliwego oprogramowania.
- Fałszywe strony CAPTCHA oszukują użytkowników, aby uruchamiali polecenia dostarczone przez atakujących na urządzeniach z systemem Windows.
- Kampania codziennie atakuje tysiące urządzeń firmowych i konsumenckich na całym świecie.
- Microsoft ostrzegł, że udane ataki mogą ujawnić poświadczenia i doprowadzić do wdrożenia oprogramowania ransomware.
Według Microsoft Threat Intelligence, grupa naruszonych witryn internetowych wykorzystuje przynęty ClickFix wraz z techniką EtherHiding do dostarczania złośliwego oprogramowania, a kampanie codziennie atakują tysiące urządzeń firmowych i konsumenckich na całym świecie.
Zespół ds. bezpieczeństwa poinformował, że atakujący wstrzykują zakodowany w Base64 JavaScript do naruszonych witryn internetowych. Zamiast pobierać instrukcje dotyczące ładunku z tradycyjnego serwera, skrypt łączy się z bramą RPC BNB Smart Chain i odpytuje inteligentny kontrakt wcześniej powiązany z kampanią ClearFake.
Ponieważ tylko właściciel portfela kryptowalut, który wdrożył kontrakt, może modyfikować jego zawartość, instrukcje pozostają trudne do usunięcia za pomocą konwencjonalnych metod wyłączania lub sinkholowania.
Microsoft poinformował, że ofiarom wyświetlany jest fałszywy CAPTCHA z prośbą o potwierdzenie, że są ludźmi. Zamiast wykonać normalny krok weryfikacji, użytkownicy są instruowani, aby otworzyć okno dialogowe Uruchamianie w systemie Windows, wkleić zawartość schowka i nacisnąć Enter, wykonując polecenie kontrolowane przez atakującego na własnych systemach.
Kampania ClickFix wykorzystała blockchain do dostarczania instrukcji ataku
Chociaż fałszywy CAPTCHA działa jako przynęta, raport stwierdza, że atakujący polegają na kilku metodach zaciemniania poleceń, aby uniknąć wykrycia po wykonaniu. Microsoft zaobserwował nadużywanie narzędzi systemu Windows, w tym conhost, cmd, PowerShell, pcalua, mshta, rundll32, msiexec, curl, WMI, WebDAV i zaplanowanych zadań.
Badacze zidentyfikowali również wiele technik mających na celu ukrycie złośliwych poleceń. Znaki karetki dzielą słowa kluczowe, zmienne środowiskowe ukrywają interpretery, a procesy systemu Windows działają w trybie zminimalizowanym lub bezgłowym, aby zmniejszyć widoczność podczas wykonywania.
Oprócz ClickFix, Microsoft poinformował, że atakujący wdrażają również przynęty TerminalFix. Zamiast kierować ofiary do okna dialogowego Uruchamianie w systemie Windows, TerminalFix instruuje użytkowników, aby wklejali polecenia do Windows Terminal lub PowerShell, stosując tę samą metodę socjotechniczną, aby wywołać atak.
Raport opisuje ClickFix i TerminalFix jako techniki wstępnego dostępu o dużej skali. Microsoft poinformował, że śledzi kampanie atakujące codziennie tysiące urządzeń firmowych i konsumenckich na całym świecie, podczas gdy niektóre łańcuchy malvertisingu przekierowują również użytkowników na strony oszustów przed dostarczeniem złośliwych instrukcji.
Złośliwe oprogramowanie może prowadzić do kradzieży poświadczeń i ataków ransomware
Według raportu wielu aktorów zagrożeń przyjęło tę technikę do dystrybucji kilku rodzin złośliwego oprogramowania po uzyskaniu wstępnego dostępu. Microsoft zidentyfikował Lumma Stealer i inne programy kradnące informacje, trojany zdalnego dostępu Xworm i AsyncRAT, MintsLoader oraz narzędzia do zdalnego zarządzania wśród ładunków dostarczanych przez kampanie ClickFix.
Badacze ostrzegli, że pojedyncze udane wykonanie może ujawnić poświadczenia, ustanowić trwałość w zainfekowanych systemach, umożliwić ruch boczny w sieciach i stworzyć ścieżkę do ataków ransomware obsługiwanych przez ludzi oraz możliwego naruszenia domeny.
Aby zmniejszyć ryzyko, Microsoft zalecił włączenie ochrony sieciowej, internetowej i chmurowej Microsoft Defender, ograniczenie dostępu do okna dialogowego Uruchamianie w systemie Windows i innych narzędzi wiersza poleceń tam, gdzie nie są wymagane, włączenie rejestrowania bloków skryptów PowerShell oraz egzekwowanie zasad kontroli aplikacji.
Firma zaleciła również użytkownikom, aby nie wklejali poleceń z fałszywych CAPTCHA, stron błędów przeglądarki, reklam, niechcianych stron pomocy lub wiadomości e-mail do okna Uruchamianie, Terminal, PowerShell lub wiersza polecenia, ponieważ atakujący coraz częściej polegają na przekonaniu użytkowników do samodzielnego wykonania złośliwych poleceń.
Wykrycia Defender ukierunkowane na aktywność ClickFix
Firma Microsoft poinformowała, że Microsoft Defender XDR zapewnia warstwową ochronę na różnych etapach łańcucha ataku. Według firmy, Defender SmartScreen i Defender for Office 365 mogą pomóc w blokowaniu złośliwych witryn, linków phishingowych, zainfekowanych załączników i fałszywych stron CAPTCHA, zanim użytkownicy z nimi wejdą w interakcję.
Platforma zabezpieczeń wykrywa również podejrzane wykonywanie poleceń i połączenia wychodzące za pomocą alertów, w tym „Podejrzane polecenie w rejestrze RunMRU”, „Możliwa aktywność ClickFix” i „Możliwy początkowy dostęp z nowego zagrożenia”.
Tymczasem Microsoft Defender Antivirus identyfikuje złośliwe wykonywanie poleceń w ramach wykryć, takich jak Trojan:Win32/ClickFix.* i Trojan:Win32/TermFix.*. Firma stwierdziła, że organizacje powinny traktować te wykrycia jako możliwe wskaźniki incydentu początkowego dostępu, izolować zainfekowane urządzenia, badać potencjalną kradzież poświadczeń i mechanizmy trwałości oraz szukać powiązanej aktywności w swoich środowiskach.
Poprzednie ostrzeżenie Microsoftu dotyczyło złośliwego oprogramowania skoncentrowanego na kryptowalutach
Najnowsze ustalenia następują po innym raporcie Microsoft Threat Intelligence opublikowanym w czerwcu, który opisywał działającą na systemie Windows kampanię clipper CryptoBandits aktywną od lutego 2026 roku.
Według raportu, złośliwe oprogramowanie rozprzestrzeniało się za pośrednictwem złośliwych plików skrótów .lnk, monitorowało schowek co 500 milisekund w poszukiwaniu adresów portfeli kryptowalut, fraz seed i kluczy prywatnych oraz zastępowało skopiowane adresy portfeli adresami kontrolowanymi przez atakującego.
Badacze odkryli również, że złośliwe oprogramowanie kierowało komunikację przez sieć Tor, tworzyło zaplanowane zadania w celu trwałości, przechwytywało zrzuty ekranu i wykonywało kod dostarczony przez atakującego, skutecznie dając operatorom lekki dostęp typu backdoor.
Microsoft stwierdził wówczas, że obrońcy powinni badać kombinacje podejrzanych zachowań, a nie pojedyncze zdarzenia, szczególnie gdy silniki skryptów uruchamiały narzędzia takie jak curl, cmd.exe lub PowerShell wraz z ruchem związanym z Torem.
Poprzednie ostrzeżenie pojawiło się, gdy kampanie złośliwego oprogramowania związane z kryptowalutami nadal ewoluowały. Jak wcześniej poinformował crypto.news, StilachiRAT atakował przeglądarkowe portfele kryptowalut i monitorował aktywność schowka, podczas gdy SparkCat przeszukiwał zrzuty ekranu w poszukiwaniu fraz seed portfela za pomocą skanowania obrazów. Binance również ostrzegł użytkowników przed złośliwym oprogramowaniem typu clipper zaprojektowanym do zastępowania skopiowanych adresów portfeli kryptowalut alternatywami kontrolowanymi przez atakującego.






