簡介

  • 駭客利用BNB智能鏈合約儲存惡意軟體指令。
  • 偽造的CAPTCHA提示誘騙受害者將惡意命令貼到Windows工具中。
  • 成功的攻擊可竊取憑證,並讓駭客長期存取企業網路。

根據微軟威脅情報的報告,駭客正利用BNB鏈合約,透過受感染的網站和偽造的CAPTCHA提示來散佈惡意軟體。

微軟威脅情報在週四於X上的一篇貼文中表示,該活動使用了EtherHiding技術,該技術將惡意指令儲存在區塊鏈智慧合約中。注入受感染網站的JavaScript會聯絡BNB鏈閘道,並從先前與ClearFake(一個感染合法網站的惡意軟體活動)相關的合約中檢索指令。

將指令儲存在區塊鏈網路上使其更難被移除。只有控制合約的錢包才能更改其內容,這限制了傳統下架措施的有效性。

受感染網站的訪客會看到一個偽造的CAPTCHA,指示他們開啟Windows執行對話框,貼上剪貼簿中的文字,然後按Enter。這樣做會執行攻擊者提供的命令。

這種方法被稱為ClickFix,依賴受害者自行執行惡意軟體。一種稱為TerminalFix的變體會引導使用者使用Windows Terminal或PowerShell。

「此活動表明ClickFix和TerminalFix是一種高量的初始存取技術,」微軟研究人員寫道。「微軟報告每天有針對全球數千台企業和消費者裝置的活動,而一些惡意廣告鏈可以將訪客引導至詐騙頁面。」

根據微軟的說法,駭客隱藏其命令並濫用合法的Windows工具,包括PowerShell、cmd、mshta、rundll32、msiexec、curl、Windows Management Instrumentation和排程任務。成功的感染可能暴露密碼、建立持久存取、幫助駭客在網路中橫向移動,並導致勒索軟體或更廣泛的網路入侵。

使用區塊鏈來支援惡意軟體攻擊並非新鮮事。

2016年,Cerber勒索軟體開始使用比特幣交易來尋找其命令與控制伺服器。從2019年到2021年,Glupteba殭屍網路在其主伺服器離線時,使用比特幣區塊鏈來定位備份伺服器。

2023年9月,ClearFake恶意软件活动开始使用EtherHiding从BNB Chain智能合约中检索恶意代码。2026年4月,研究人员发现Omnistealer利用TRONAptos和BNB Chain来帮助窃取凭据、云账户信息、密码和加密钱包数据。

换句话说,这个问题并非BNB Chain独有。但值得注意的是,微软的威胁团队选择强调这个看似持续存在的问题。

此前,BNB Chain于7月公布了为高频交易、自动化支付和AI驱动交易构建新第一层区块链的计划。测试网预计在2026年底前推出,随后主网将于2027年初上线。

微软建议各组织限制不必要的命令行工具,启用PowerShell日志记录,并使用应用程序控制。

微软表示:“用户绝不应将验证码、浏览器错误、电子邮件、广告或未经请求的支持页面中的命令粘贴到运行、终端、PowerShell或命令提示符中。”