微軟警告,利用 BNB Chain 智能合約的 ClickFix 攻擊,每天感染數千台裝置。
摘要
- 微軟表示,ClickFix 攻擊利用 BNB Chain 智能合約來傳遞惡意軟體指令。
- 偽造的 CAPTCHA 頁面誘騙使用者在 Windows 裝置上執行攻擊者提供的命令。
- 該活動每天針對全球數千台企業和消費者裝置。
- 微軟警告,成功的攻擊可能導致憑證外洩,並可能導致勒索軟體部署。
根據微軟威脅情報,一群被入侵的網站一直利用 ClickFix 誘餌和 EtherHiding 技術來傳遞惡意軟體,這些活動每天針對全球數千台企業和消費者裝置。
安全團隊表示,攻擊者將 Base64 編碼的 JavaScript 注入被入侵的網站。該腳本不是從傳統伺服器檢索惡意軟體指令,而是連接到 BNB 智能鏈 RPC 閘道,並查詢先前與 ClearFake 活動相關的智能合約。
由於只有部署該合約的加密貨幣錢包所有者才能修改其內容,因此使用傳統的下架或 sinkholing 方法很難移除這些指令。
微軟表示,受害者會看到一個偽造的 CAPTCHA,要求他們驗證自己是人類。使用者不是完成正常的驗證步驟,而是被指示打開 Windows 的「執行」對話框,貼上剪貼簿內容,然後按 Enter,從而在自己的系統上執行攻擊者控制的命令。
ClickFix 活動利用區塊鏈傳遞攻擊指令
雖然偽造的 CAPTCHA 是誘餌,但報告指出,攻擊者依賴多種命令混淆方法來避免執行後被偵測。微軟觀察到 Windows 工具被濫用,包括 conhost、cmd、PowerShell、pcalua、mshta、rundll32、msiexec、curl、WMI、WebDAV 和排定的工作。
研究人員還識別出多種旨在隱藏惡意命令的技術。插入符號分割關鍵字,環境變數隱藏直譯器,Windows 進程以最小化或無頭模式執行,以減少執行期間的可見性。
除了 ClickFix 之外,微軟表示攻擊者也在部署 TerminalFix 誘餌。TerminalFix 不是引導受害者到 Windows 的「執行」對話框,而是指示使用者將命令貼到 Windows Terminal 或 PowerShell 中,使用相同的社交工程方法來觸發攻擊。
該報告將 ClickFix 和 TerminalFix 描述為高容量的初始存取技術。微軟表示,它正在追蹤每天針對全球數千台企業和消費者裝置的活動,而一些惡意廣告鏈也會在傳遞惡意指令之前將使用者重新導向到詐騙頁面。
惡意軟體可能導致憑證竊取和勒索軟體攻擊
根據該報告,許多威脅行為者已採用此技術,在獲得初始存取後分發多種惡意軟體家族。微軟識別出 Lumma Stealer 和其他資訊竊取器、Xworm 和 AsyncRAT 遠端存取木馬、MintsLoader,以及透過 ClickFix 活動傳遞的遠端管理工具。
研究人員警告,一次成功的執行就可能暴露憑證、在受感染的系統上建立持續性、實現跨網路的橫向移動,並為人為操作的勒索軟體攻擊和可能的網域入侵創造途徑。
為了降低風險,微軟建議啟用 Microsoft Defender 網路、Web 和雲端提供的保護,限制對 Windows「執行」對話框和其他命令列工具的存取(在不需要的地方),啟用 PowerShell 腳本區塊記錄,並強制執行應用程式控制原則。
該公司還建議使用者不要將偽造 CAPTCHA、瀏覽器錯誤頁面、廣告、未經請求的支援頁面或電子郵件中的命令貼到 Windows「執行」、Terminal、PowerShell 或命令提示字元中,因為攻擊者越來越依賴說服使用者自己執行惡意命令。
Defender 偵測鎖定 ClickFix 活動
微軟表示,Microsoft Defender XDR 在攻擊鏈的不同階段提供分層防護。根據該公司說法,Defender SmartScreen 和 Defender for Office 365 可以在使用者與惡意網站、釣魚連結、受感染的附件和假 CAPTCHA 頁面互動之前,協助封鎖這些內容。
該安全平台也會透過「RunMRU 登錄檔中的可疑命令」、「可能的 ClickFix 活動」和「可能來自新興威脅的初始存取」等警示,偵測可疑的命令執行和對外連線。
同時,Microsoft Defender 防毒軟體會在 Trojan:Win32/ClickFix.* 和 Trojan:Win32/TermFix.* 等偵測項目下識別惡意命令執行。該公司表示,組織應將這些偵測視為可能發生初始存取事件的指標,隔離受影響的裝置,調查潛在的憑證竊取和持續性機制,並在其環境中搜尋相關活動。
先前的微軟警告強調了以加密貨幣為目標的惡意軟體
這項最新發現是在微軟威脅情報團隊於 6 月發布的另一份報告之後提出的,該報告描述了一項自 2026 年 2 月以來活躍的、基於 Windows 的 CryptoBandits 剪貼簿劫持程式攻擊活動。
根據該報告,此惡意軟體透過惡意的 .lnk 捷徑檔案散佈,每 500 毫秒監控剪貼簿中的加密貨幣錢包地址、助記詞和私鑰,並將複製的錢包地址替換為攻擊者控制的地址。
研究人員還發現,該惡意軟體透過 Tor 網路路由通訊、建立排程任務以維持持續性、擷取螢幕畫面,並執行攻擊者提供的程式碼,實際上為操作者提供了輕量級的後門存取權限。
微軟當時表示,防禦者應調查可疑行為的組合,而不是孤立的事件,尤其是當指令碼引擎啟動 curl、cmd.exe 或 PowerShell 等工具並伴隨 Tor 相關流量時。
先前的警告發布之際,與加密貨幣相關的惡意軟體攻擊活動持續演變。正如 crypto.news 先前 報導,StilachiRAT 以基於瀏覽器的加密貨幣錢包為目標,並監控剪貼簿活動,而 SparkCat 則使用影像掃描在螢幕截圖中搜尋錢包助記詞。幣安也警告使用者注意剪貼簿劫持程式,該惡意軟體旨在將複製的加密貨幣錢包地址替換為攻擊者控制的替代地址。






