简介
- 黑客正在使用BNB智能链合约存储恶意软件指令。
- 虚假的CAPTCHA提示诱骗受害者将恶意命令粘贴到Windows工具中。
- 成功的攻击可以窃取凭据,并让黑客长期访问企业网络。
根据微软威胁情报部门的报告,黑客正在利用BNB链合约,通过被入侵的网站和虚假的CAPTCHA提示来传播恶意软件。
在周四发布于X平台的一篇帖子中,微软威胁情报部门表示,该活动使用了EtherHiding技术,该技术将恶意指令存储在区块链智能合约中。注入被入侵网站的JavaScript会联系一个BNB链网关,并从之前与ClearFake(一个感染合法网站的恶意软件活动)相关的合约中检索命令。
将指令存储在区块链网络上使其更难被移除。只有控制合约的钱包才能更改其内容,这限制了传统下架手段的有效性。
访问被入侵网站的访客会看到一个虚假的CAPTCHA,提示他们打开Windows运行对话框,粘贴剪贴板中的文本,然后按回车键。这样做会运行攻击者提供的命令。
这种方法被称为ClickFix,它依赖于受害者自己执行恶意软件。一种名为TerminalFix的变体将用户引导至Windows终端或PowerShell。
“这一活动表明,ClickFix和TerminalFix是一种高容量的初始访问技术,”微软研究人员写道。“微软每天报告针对全球数千台企业和消费者设备的攻击活动,而一些恶意广告链可以将访客引向诈骗页面。”
据微软称,黑客隐藏其命令并滥用合法的Windows工具,包括PowerShell、cmd、mshta、rundll32、msiexec、curl、Windows管理规范(WMI)和计划任务。一次成功的感染可能暴露密码,建立持久访问权限,帮助黑客在网络中横向移动,并导致勒索软件或更广泛的网络入侵。
使用区块链支持恶意软件攻击并非新鲜事。
2016年,Cerber勒索软件开始使用比特币交易来寻找其命令与控制服务器。从2019年到2021年,Glupteba僵尸网络在其主服务器下线时,使用比特币区块链来定位备份服务器。
2023年9月,ClearFake恶意软件活动开始使用EtherHiding从BNB Chain智能合约中检索恶意代码。2026年4月,研究人员发现Omnistealer利用TRON、Aptos和BNB Chain来帮助窃取凭据、云账户信息、密码和加密钱包数据。
换句话说,这个问题并非BNB Chain独有。但值得注意的是,微软的威胁团队选择强调这个看似持续存在的问题。
这一消息发布之前,BNB Chain于7月公布了为高频交易、自动支付和AI驱动交易而构建的新第一层区块链计划。测试网预计将于2026年底推出,随后主网将于2027年初上线。
微软建议各组织限制不必要的命令行工具,启用PowerShell日志记录,并使用应用程序控制。
微软表示:“用户绝不应将验证码、浏览器错误、电子邮件、广告或未经请求的支持页面中的命令粘贴到运行、终端、PowerShell或命令提示符中。”








