微软警告:ClickFix恶意软件利用BNB Chain获取攻击指令

BNB
智能合约EtherHidingBNB Chain微软ClickFix恶意软件
2026-08-07来源: crypto.news
微软警告:ClickFix恶意软件利用BNB Chain获取攻击指令

微软警告称,利用BNB Chain智能合约的ClickFix攻击每天感染数千台设备。

摘要

  • 微软表示,ClickFix攻击正在利用BNB Chain智能合约传递恶意软件指令。
  • 虚假的CAPTCHA页面诱骗用户在Windows设备上运行攻击者提供的命令。
  • 该活动每天针对全球数千台企业和消费者设备。
  • 微软警告称,成功的攻击可能泄露凭据,并导致勒索软件部署。

根据微软威胁情报,一批被入侵的网站一直在利用ClickFix诱饵结合EtherHiding技术来分发恶意软件,这些活动每天针对全球数千台企业和消费者设备。

安全团队表示,攻击者将Base64编码的JavaScript注入被入侵的网站。该脚本不是从传统服务器检索载荷指令,而是连接到BNB智能链RPC网关,并查询先前与ClearFake活动相关的智能合约。

由于只有部署该合约的加密货币钱包的所有者才能修改其内容,因此使用传统的下架或沉没方法很难删除这些指令。

微软表示,受害者会看到一个虚假的CAPTCHA,要求他们验证自己是人类。用户不是完成正常的验证步骤,而是被指示打开Windows运行对话框,粘贴剪贴板内容,并按回车键,从而在自己的系统上执行攻击者控制的命令。

ClickFix活动已使用区块链传递攻击指令

虽然虚假的CAPTCHA作为诱饵,但报告称攻击者依赖多种命令混淆方法来避免执行后的检测。微软观察到滥用Windows工具,包括conhost、cmd、PowerShell、pcalua、mshta、rundll32、msiexec、curl、WMI、WebDAV和计划任务。

研究人员还发现了多种旨在隐藏恶意命令的技术。脱字符号分割关键字,环境变量隐藏解释器,Windows进程以最小化或无头模式运行,以减少执行期间的可见性。

除了ClickFix,微软表示攻击者还在部署TerminalFix诱饵。TerminalFix不是将受害者引导到Windows运行对话框,而是指示用户将命令粘贴到Windows终端或PowerShell中,使用相同的社交工程方法来触发攻击。

该报告将ClickFix和TerminalFix描述为高容量的初始访问技术。微软表示,它正在跟踪每天针对全球数千台企业和消费者设备的活动,而一些恶意广告链也会在传递恶意指令之前将用户重定向到诈骗页面。

恶意软件可能导致凭据盗窃和勒索软件攻击

根据该报告,许多威胁行为者已采用该技术在获得初始访问后分发多种恶意软件家族。微软识别出Lumma Stealer和其他信息窃取器、Xworm和AsyncRAT远程访问木马、MintsLoader以及通过ClickFix活动传递的远程管理工具。

研究人员警告说,一次成功的执行就可能泄露凭据,在受感染的系统上建立持久性,实现跨网络的横向移动,并为人为操作的勒索软件攻击和可能的域破坏创造条件。

为降低风险,微软建议启用Microsoft Defender网络、Web和云提供的保护,限制对Windows运行对话框和其他命令行工具的访问(在不需要的地方),启用PowerShell脚本块日志记录,并强制执行应用程序控制策略。

该公司还建议用户不要将虚假CAPTCHA、浏览器错误页面、广告、未经请求的支持页面或电子邮件中的命令粘贴到Windows运行、终端、PowerShell或命令提示符中,因为攻击者越来越依赖于说服用户自己执行恶意命令。

Defender 检测针对 ClickFix 活动

微软表示,Microsoft Defender XDR 在攻击链的不同阶段提供分层保护。据该公司称,Defender SmartScreen 和 Defender for Office 365 可以在用户与恶意网站、钓鱼链接、受感染的附件和虚假的 CAPTCHA 页面交互之前帮助阻止它们。

该安全平台还通过包括“RunMRU 注册表中的可疑命令”、“可能的 ClickFix 活动”和“可能来自新兴威胁的初始访问”在内的警报来检测可疑的命令执行和出站连接。

同时,Microsoft Defender 防病毒软件在诸如 Trojan:Win32/ClickFix.* 和 Trojan:Win32/TermFix.* 等检测中识别恶意命令执行。该公司表示,组织应将此类检测视为可能发生初始访问事件的指标,隔离受影响的设备,调查潜在的凭据窃取和持久化机制,并在其环境中搜索相关活动。

微软之前的警告强调了以加密货币为目标的恶意软件

最新的发现是在微软威胁情报部门于 6 月发布的另一份报告之后得出的,该报告描述了一个自 2026 年 2 月以来活跃的基于 Windows 的 CryptoBandits 剪贴板劫持活动

根据该报告,该恶意软件通过恶意的 .lnk 快捷方式文件传播,每 500 毫秒监控一次剪贴板以获取加密货币钱包地址、助记词和私钥,并将复制的钱包地址替换为攻击者控制的地址。

研究人员还发现该恶意软件通过 Tor 网络路由通信,创建计划任务以实现持久化,捕获屏幕截图,并执行攻击者提供的代码,从而有效地为操作者提供轻量级的后门访问。

微软当时表示,防御者应调查可疑行为的组合,而不是孤立的事件,特别是当脚本引擎启动诸如 curl、cmd.exe 或 PowerShell 等工具并伴随 Tor 相关流量时。

之前的警告是在与加密货币相关的恶意软件活动持续演变之际发出的。正如 crypto.news 先前报道的那样,StilachiRAT 针对基于浏览器的加密货币钱包并监控剪贴板活动,而 SparkCat 则使用图像扫描搜索屏幕截图中的钱包助记词。币安还警告用户注意剪贴板劫持恶意软件,该恶意软件旨在将复制的加密货币钱包地址替换为攻击者控制的替代地址。