Коротко
- Хакери використовують контракти BNB Smart Chain для зберігання інструкцій для шкідливого програмного забезпечення.
- Підроблені запити CAPTCHA змушують жертв вставляти шкідливі команди в інструменти Windows.
- Успішні атаки можуть викрасти облікові дані та надати хакерам довготривалий доступ до корпоративних мереж.
Хакери використовують контракти BNB Chain для поширення шкідливого програмного забезпечення через скомпрометовані веб-сайти та підроблені запити CAPTCHA, згідно зі звітом Microsoft Threat Intelligence.
У дописі на X у четвер Microsoft Threat Intelligence повідомила, що кампанія використовує EtherHiding — техніку, яка зберігає шкідливі інструкції в смарт-контракті блокчейну. JavaScript, впроваджений у скомпрометовані веб-сайти, зв'язується зі шлюзом BNB Chain та отримує команди з контракту, раніше пов'язаного з ClearFake — кампанією шкідливого програмного забезпечення, яка заражає легітимні веб-сайти.
Зберігання інструкцій у мережі блокчейну ускладнює їх видалення. Лише гаманець, який контролює контракт, може змінювати його вміст, що обмежує ефективність традиційних заходів із вилучення.
Відвідувачі скомпрометованих веб-сайтів бачать підроблену CAPTCHA, яка пропонує їм відкрити діалогове вікно Windows Run, вставити текст із буфера обміну та натиснути Enter. Це виконує команду, надану атакуючим.
Цей метод, відомий як ClickFix, залежить від того, що жертви самі виконують шкідливе програмне забезпечення. Варіант під назвою TerminalFix спрямовує користувачів до Windows Terminal або PowerShell.
«Ця кампанія демонструє, що ClickFix і TerminalFix є високооб'ємною технікою початкового доступу», — написали дослідники Microsoft. «Microsoft щодня повідомляє про кампанії, які атакують тисячі корпоративних і споживчих пристроїв по всьому світу, тоді як деякі ланцюжки шкідливої реклами можуть спрямовувати відвідувачів на шахрайські сторінки».
За даними Microsoft, хакери приховують свої команди та зловживають легітимними інструментами Windows, зокрема PowerShell, cmd, mshta, rundll32, msiexec, curl, інструментарієм керування Windows і запланованими завданнями. Успішне зараження може викрити паролі, забезпечити довготривалий доступ, допомогти хакерам переміщатися по мережі та призвести до програм-вимагачів або ширшого компрометування мережі.
Використання блокчейнів для підтримки атак шкідливого програмного забезпечення не є новим.
У 2016 році програма-вимагач Cerber почала використовувати транзакції Bitcoin для пошуку своїх серверів управління та контролю. З 2019 по 2021 рік ботнет Glupteba використовував блокчейн Bitcoin для пошуку резервних серверів, коли його основні сервери виходили з ладу.
У вересні 2023 року кампанія шкідливого програмного забезпечення ClearFake почала використовувати EtherHiding для отримання шкідливого коду зі смарт-контрактів BNB Chain. У квітні 2026 року дослідники виявили, що Omnistealer використовує TRON, Aptos та BNB Chain для крадіжки облікових даних, інформації про хмарні акаунти, паролів та даних криптогаманців.
Іншими словами, проблема не є унікальною для BNB Chain. Але варто зазначити, що команда загроз Microsoft вирішила висвітлити те, що виглядає як поточна проблема.
Ця новина з'явилася після того, як BNB Chain представила у липні плани щодо нового layer-1 блокчейну, призначеного для високочастотної торгівлі, автоматизованих платежів та транзакцій на основі штучного інтелекту. Очікується, що тестова мережа з'явиться до кінця 2026 року, а запуск основної мережі відбудеться на початку 2027 року.
Microsoft порадила організаціям обмежити непотрібні інструменти командного рядка, увімкнути журналювання PowerShell та використовувати контролі застосунків.
«Користувачі ніколи не повинні вставляти команди з CAPTCHA, помилок браузера, електронних листів, реклами або небажаних сторінок підтримки у Run, Terminal, PowerShell або командний рядок», — заявили в Microsoft.






