Microsoft предупредил об атаках ClickFix с использованием смарт-контрактов BNB Chain для заражения тысяч устройств ежедневно.
Резюме
- Microsoft сообщил, что атаки ClickFix используют смарт-контракты BNB Chain для доставки вредоносных инструкций.
- Поддельные страницы CAPTCHA обманом заставляют пользователей выполнять команды, предоставленные злоумышленниками, на устройствах Windows.
- Кампания ежедневно нацелена на тысячи корпоративных и потребительских устройств по всему миру.
- Microsoft предупредил, что успешные атаки могут раскрыть учетные данные и привести к развертыванию программ-вымогателей.
Согласно Microsoft Threat Intelligence, кластер скомпрометированных веб-сайтов использовал приманки ClickFix вместе с техникой EtherHiding для доставки вредоносных программ, при этом кампании ежедневно нацелены на тысячи корпоративных и потребительских устройств по всему миру.
Группа безопасности сообщила, что злоумышленники внедряют JavaScript в кодировке Base64 в скомпрометированные веб-сайты. Вместо получения полезных инструкций с традиционного сервера, скрипт подключается к шлюзу RPC BNB Smart Chain и запрашивает смарт-контракт, ранее связанный с кампанией ClearFake.
Поскольку только владелец криптовалютного кошелька, развернувшего контракт, может изменять его содержимое, инструкции трудно удалить с помощью традиционных методов отключения или поглощения.
Microsoft сообщил, что жертвам показывают поддельную CAPTCHA с просьбой подтвердить, что они люди. Вместо выполнения обычного шага проверки пользователям предлагается открыть диалоговое окно «Выполнить» в Windows, вставить содержимое буфера обмена и нажать Enter, выполняя управляемую злоумышленником команду на своих собственных системах.
Кампания ClickFix использовала блокчейн для доставки инструкций по атаке
Хотя поддельная CAPTCHA действует как приманка, в отчете говорится, что злоумышленники полагаются на несколько методов запутывания команд, чтобы избежать обнаружения после выполнения. Microsoft наблюдал злоупотребление инструментами Windows, включая conhost, cmd, PowerShell, pcalua, mshta, rundll32, msiexec, curl, WMI, WebDAV и запланированные задачи.
Исследователи также выявили несколько методов, предназначенных для скрытия вредоносных команд. Символы вставки разделяют ключевые слова, переменные среды скрывают интерпретаторы, а процессы Windows запускаются в свернутом или безголовом режиме, чтобы уменьшить видимость во время выполнения.
Наряду с ClickFix, Microsoft сообщил, что злоумышленники также развертывают приманки TerminalFix. Вместо того чтобы направлять жертв в диалоговое окно «Выполнить» в Windows, TerminalFix предлагает пользователям вставить команды в Windows Terminal или PowerShell, используя тот же метод социальной инженерии для запуска атаки.
В отчете ClickFix и TerminalFix описаны как методы начального доступа с высоким объемом. Microsoft сообщил, что отслеживает кампании, нацеленные на тысячи корпоративных и потребительских устройств по всему миру ежедневно, в то время как некоторые цепочки вредоносной рекламы также перенаправляют пользователей на мошеннические страницы перед доставкой вредоносных инструкций.
Вредоносное ПО может привести к краже учетных данных и атакам программ-вымогателей
Согласно отчету, многочисленные угрозы приняли эту технику для распространения нескольких семейств вредоносных программ после получения начального доступа. Microsoft идентифицировал Lumma Stealer и другие стилеры информации, трояны удаленного доступа Xworm и AsyncRAT, MintsLoader и инструменты удаленного управления среди полезных нагрузок, доставляемых через кампании ClickFix.
Исследователи предупредили, что одно успешное выполнение может раскрыть учетные данные, установить постоянство на зараженных системах, обеспечить боковое перемещение по сетям и создать путь для атак программ-вымогателей с участием человека и возможного взлома домена.
Чтобы снизить риск, Microsoft рекомендовал включить сетевую, веб- и облачную защиту Microsoft Defender, ограничить доступ к диалоговому окну «Выполнить» в Windows и другим инструментам командной строки, где они не требуются, включить ведение журнала блоков скриптов PowerShell и применять политики управления приложениями.
Компания также посоветовала пользователям не вставлять команды из поддельных CAPTCHA, страниц ошибок браузера, рекламы, нежелательных страниц поддержки или электронных писем в «Выполнить», Терминал, PowerShell или командную строку Windows, поскольку злоумышленники все чаще полагаются на убеждение пользователей самостоятельно выполнять вредоносные команды.
Обнаружения Defender нацелены на активность ClickFix
Microsoft заявила, что Microsoft Defender XDR обеспечивает многоуровневую защиту на различных этапах цепочки атак. По словам компании, Defender SmartScreen и Defender для Office 365 могут помочь заблокировать вредоносные веб-сайты, фишинговые ссылки, зараженные вложения и поддельные страницы CAPTCHA до того, как пользователи с ними взаимодействуют.
Платформа безопасности также обнаруживает подозрительное выполнение команд и исходящие подключения с помощью оповещений, включая «Подозрительная команда в реестре RunMRU», «Возможная активность ClickFix» и «Возможный начальный доступ из новой угрозы».
Тем временем Microsoft Defender Antivirus идентифицирует вредоносное выполнение команд в рамках обнаружений, таких как Trojan:Win32/ClickFix.* и Trojan:Win32/TermFix.*. Компания заявила, что организациям следует рассматривать эти обнаружения как возможные индикаторы инцидента начального доступа, изолировать затронутые устройства, расследовать возможную кражу учетных данных и механизмы сохранения, а также искать связанную активность в своих средах.
Предыдущее предупреждение Microsoft выделило вредоносное ПО, ориентированное на криптовалюту
Последние выводы следуют за другим отчетом Microsoft Threat Intelligence, опубликованным в июне, в котором описывалась кампания CryptoBandits clipper на базе Windows, активная с февраля 2026 года.
Согласно отчету, вредоносное ПО распространялось через вредоносные файлы ярлыков .lnk, отслеживало буфер обмена каждые 500 миллисекунд на предмет адресов криптовалютных кошельков, сид-фраз и закрытых ключей, а также заменяло скопированные адреса кошельков на адреса, контролируемые злоумышленником.
Исследователи также обнаружили, что вредоносное ПО маршрутизирует связь через сеть Tor, создает запланированные задачи для сохранения, делает снимки экрана и выполняет код, предоставленный злоумышленником, фактически предоставляя операторам легкий бэкдор-доступ.
Microsoft тогда заявила, что защитникам следует расследовать комбинации подозрительного поведения, а не изолированные события, особенно когда скриптовые движки запускали такие инструменты, как curl, cmd.exe или PowerShell, вместе с трафиком, связанным с Tor.
Предыдущее предупреждение появилось, когда кампании вредоносного ПО, связанного с криптовалютой, продолжали развиваться. Как ранее сообщалось crypto.news, StilachiRAT нацеливался на браузерные криптовалютные кошельки и отслеживал активность буфера обмена, в то время как SparkCat искал скриншоты на предмет сид-фраз кошельков с помощью сканирования изображений. Binance также предупредила пользователей о вредоносном ПО-клиппере, предназначенном для замены скопированных адресов криптовалютных кошельков на альтернативные, контролируемые злоумышленником.






