Кратко

  • Хакеры используют контракты BNB Smart Chain для хранения инструкций вредоносного ПО.
  • Поддельные запросы CAPTCHA предлагают жертвам вставить вредоносные команды в инструменты Windows.
  • Успешные атаки могут похитить учетные данные и предоставить хакерам долгосрочный доступ к корпоративным сетям.

Хакеры используют контракты BNB Chain для распространения вредоносного ПО через скомпрометированные веб-сайты и поддельные запросы CAPTCHA, согласно отчету Microsoft Threat Intelligence.

В посте на X в четверг Microsoft Threat Intelligence сообщила, что кампания использует EtherHiding — технику, которая хранит вредоносные инструкции в смарт-контракте блокчейна. JavaScript, внедренный на скомпрометированные веб-сайты, связывается с BNB Chain шлюзом и получает команды из контракта, ранее связанного с ClearFake — кампанией вредоносного ПО, которая заражает легитимные веб-сайты.

Хранение инструкций в сети блокчейна затрудняет их удаление. Только кошелек, контролирующий контракт, может изменять его содержимое, что ограничивает эффективность традиционных мер по удалению.

Посетители скомпрометированных веб-сайтов видят поддельную CAPTCHA, которая предлагает им открыть диалоговое окно «Выполнить» в Windows, вставить текст из буфера обмена и нажать Enter. Это запускает команду, предоставленную атакующим.

Этот метод, известный как ClickFix, зависит от того, что жертвы сами выполняют вредоносное ПО. Вариант под названием TerminalFix направляет пользователей в Windows Terminal или PowerShell.

«Эта кампания демонстрирует, что ClickFix и TerminalFix являются высокообъемной техникой первоначального доступа», — написали исследователи Microsoft. «Microsoft ежедневно сообщает о кампаниях, нацеленных на тысячи корпоративных и потребительских устройств по всему миру, в то время как некоторые цепочки вредоносной рекламы могут направлять посетителей на мошеннические страницы».

По данным Microsoft, хакеры скрывают свои команды и злоупотребляют легитимными инструментами Windows, включая PowerShell, cmd, mshta, rundll32, msiexec, curl, инструментарий управления Windows и запланированные задачи. Успешное заражение может раскрыть пароли, установить долгосрочный доступ, помочь хакерам перемещаться по сети и привести к программам-вымогателям или более широкому компрометированию сети.

Использование блокчейнов для поддержки атак вредоносного ПО не является новым.

В 2016 году Cerber начал использовать транзакции Bitcoin для поиска своих серверов управления и контроля. С 2019 по 2021 год ботнет Glupteba использовал блокчейн Bitcoin для поиска резервных серверов, когда его основные серверы выходили из строя.

В сентябре 2023 года кампания вредоносного ПО ClearFake начала использовать EtherHiding для получения вредоносного кода из смарт-контрактов BNB Chain. В апреле 2026 года исследователи обнаружили, что Omnistealer использует TRON, Aptos и BNB Chain для кражи учетных данных, информации об облачных аккаунтах, паролей и данных криптовалютных кошельков.

Другими словами, проблема не уникальна для BNB Chain. Но примечательно, что команда угроз Microsoft решила выделить то, что, по-видимому, является текущей проблемой.

Эта новость появилась после того, как BNB Chain представила в июле планы по созданию нового блокчейна уровня 1, предназначенного для высокочастотной торговли, автоматизированных платежей и транзакций на основе ИИ. Ожидается, что тестовая сеть появится к концу 2026 года, а запуск основной сети — в начале 2027 года.

Microsoft рекомендовала организациям ограничить использование ненужных инструментов командной строки, включить ведение журнала PowerShell и использовать средства контроля приложений.

«Пользователям никогда не следует вставлять команды из CAPTCHA, ошибок браузера, электронных писем, рекламы или нежелательных страниц поддержки в Run, Terminal, PowerShell или командную строку», — заявили в Microsoft.