简介

  • 黑客正在使用BNB智能链合约存储恶意软件指令。
  • 虚假的CAPTCHA提示诱骗受害者将恶意命令粘贴到Windows工具中。
  • 成功的攻击可以窃取凭据,并让黑客长期访问企业网络。

根据微软威胁情报部门的报告,黑客正在利用BNB链合约,通过被入侵的网站和虚假的CAPTCHA提示来传播恶意软件。

在周四发布于X平台的一篇帖子中,微软威胁情报部门表示,该活动使用了EtherHiding技术,该技术将恶意指令存储在区块链智能合约中。注入被入侵网站的JavaScript会联系一个BNB链网关,并从之前与ClearFake(一个感染合法网站的恶意软件活动)相关的合约中检索命令。

将指令存储在区块链网络上使其更难被移除。只有控制合约的钱包才能更改其内容,这限制了传统下架手段的有效性。

访问被入侵网站的访客会看到一个虚假的CAPTCHA,提示他们打开Windows运行对话框,粘贴剪贴板中的文本,然后按回车键。这样做会运行攻击者提供的命令。

这种方法被称为ClickFix,它依赖于受害者自己执行恶意软件。一种名为TerminalFix的变体将用户引导至Windows终端或PowerShell。

“这一活动表明,ClickFix和TerminalFix是一种高容量的初始访问技术,”微软研究人员写道。“微软每天报告针对全球数千台企业和消费者设备的攻击活动,而一些恶意广告链可以将访客引向诈骗页面。”

据微软称,黑客隐藏其命令并滥用合法的Windows工具,包括PowerShell、cmd、mshta、rundll32、msiexec、curl、Windows管理规范(WMI)和计划任务。一次成功的感染可能暴露密码,建立持久访问权限,帮助黑客在网络中横向移动,并导致勒索软件或更广泛的网络入侵。

使用区块链支持恶意软件攻击并非新鲜事。

2016年,Cerber勒索软件开始使用比特币交易来寻找其命令与控制服务器。从2019年到2021年,Glupteba僵尸网络在其主服务器下线时,使用比特币区块链来定位备份服务器。