Microsoft попередив про атаки ClickFix, які використовують смарт-контракти BNB Chain для зараження тисяч пристроїв щодня.
Підсумок
- Microsoft заявив, що атаки ClickFix використовують смарт-контракти BNB Chain для доставки інструкцій зловмисного програмного забезпечення.
- Підроблені сторінки CAPTCHA обманюють користувачів, змушуючи їх виконувати команди, надані зловмисниками, на пристроях Windows.
- Кампанія щодня націлена на тисячі корпоративних і споживчих пристроїв по всьому світу.
- Microsoft попередив, що успішні атаки можуть розкрити облікові дані та призвести до розгортання програм-вимагачів.
За даними Microsoft Threat Intelligence, кластер скомпрометованих веб-сайтів використовує приманки ClickFix разом із технікою EtherHiding для доставки зловмисного програмного забезпечення, причому кампанії щодня націлені на тисячі корпоративних і споживчих пристроїв по всьому світу.
Команда безпеки заявила, що зловмисники впроваджують JavaScript, закодований у Base64, у скомпрометовані веб-сайти. Замість отримання інструкцій корисного навантаження з традиційного сервера, скрипт підключається до шлюзу BNB Smart Chain RPC і запитує смарт-контракт, раніше пов'язаний із кампанією ClearFake.
Оскільки лише власник криптовалютного гаманця, який розгорнув контракт, може змінювати його вміст, інструкції важко видалити за допомогою традиційних методів знесення або занурення.
Microsoft заявив, що жертвам показують підроблену CAPTCHA, яка просить підтвердити, що вони люди. Замість виконання звичайного кроку перевірки користувачам пропонується відкрити діалогове вікно Windows Run, вставити вміст буфера обміну та натиснути Enter, виконуючи команду, контрольовану зловмисником, на власних системах.
Кампанія ClickFix використовувала блокчейн для доставки інструкцій атаки
Хоча підроблена CAPTCHA діє як приманка, у звіті зазначено, що зловмисники покладаються на кілька методів обфускації команд, щоб уникнути виявлення після виконання. Microsoft спостерігав зловживання інструментами Windows, включаючи conhost, cmd, PowerShell, pcalua, mshta, rundll32, msiexec, curl, WMI, WebDAV і заплановані завдання.
Дослідники також виявили кілька методів, призначених для приховування шкідливих команд. Символи каретки розділяють ключові слова, змінні середовища приховують інтерпретатори, а процеси Windows запускаються в згорнутому або безголовому режимі, щоб зменшити видимість під час виконання.
Поряд із ClickFix, Microsoft заявив, що зловмисники також розгортають приманки TerminalFix. Замість того, щоб спрямовувати жертв у діалогове вікно Windows Run, TerminalFix інструктує користувачів вставляти команди в Windows Terminal або PowerShell, використовуючи той самий метод соціальної інженерії для запуску атаки.
У звіті описано ClickFix і TerminalFix як методи початкового доступу з високим обсягом. Microsoft заявив, що відстежує кампанії, націлені на тисячі корпоративних і споживчих пристроїв по всьому світу щодня, тоді як деякі ланцюжки шкідливої реклами також перенаправляють користувачів на шахрайські сторінки перед доставкою шкідливих інструкцій.
Зловмисне програмне забезпечення може призвести до крадіжки облікових даних і атак програм-вимагачів
Згідно зі звітом, численні суб'єкти загроз прийняли цю техніку для розповсюдження кількох сімейств зловмисного програмного забезпечення після отримання початкового доступу. Microsoft ідентифікував Lumma Stealer та інші інформаційні викрадачі, трояни віддаленого доступу Xworm і AsyncRAT, MintsLoader та інструменти віддаленого керування серед корисних навантажень, доставлених через кампанії ClickFix.
Дослідники попередили, що один успішний запуск може розкрити облікові дані, встановити постійність на заражених системах, дозволити бічний рух через мережі та створити шлях для атак програм-вимагачів, керованих людиною, і можливого компрометації домену.
Щоб зменшити ризик, Microsoft рекомендував увімкнути мережевий, веб- і хмарний захист Microsoft Defender, обмежити доступ до діалогового вікна Windows Run та інших інструментів командного рядка там, де вони не потрібні, увімкнути журналювання блоків сценаріїв PowerShell і застосовувати політики контролю програм.
Компанія також порадила користувачам не вставляти команди з підроблених CAPTCHA, сторінок помилок браузера, реклами, небажаних сторінок підтримки або електронних листів у Windows Run, Terminal, PowerShell або командний рядок, оскільки зловмисники все більше покладаються на переконання користувачів самостійно виконувати шкідливі команди.
Виявлення Defender спрямовані на активність ClickFix
Microsoft заявила, що Microsoft Defender XDR забезпечує багаторівневий захист на різних етапах ланцюга атаки. За словами компанії, Defender SmartScreen та Defender для Office 365 можуть допомогти заблокувати шкідливі веб-сайти, фішингові посилання, заражені вкладення та підроблені сторінки CAPTCHA до того, як користувачі з ними взаємодіють.
Платформа безпеки також виявляє підозріле виконання команд та вихідні з'єднання за допомогою сповіщень, включаючи «Підозріла команда в реєстрі RunMRU», «Можлива активність ClickFix» та «Можливий початковий доступ від нової загрози».
Тим часом Microsoft Defender Antivirus ідентифікує шкідливе виконання команд у виявленнях, таких як Trojan:Win32/ClickFix.* та Trojan:Win32/TermFix.*. Компанія заявила, що організації повинні розглядати ці виявлення як можливі індикатори інциденту початкового доступу, ізолювати уражені пристрої, розслідувати потенційну крадіжку облікових даних та механізми стійкості, а також шукати пов'язану активність у своїх середовищах.
Попереднє попередження Microsoft підкреслило зловмисне програмне забезпечення, орієнтоване на криптовалюту
Останні висновки слідують за іншим звітом Microsoft Threat Intelligence, опублікованим у червні, який описував кампанію CryptoBandits clipper на основі Windows, активну з лютого 2026 року.
Згідно зі звітом, зловмисне програмне забезпечення поширювалося через шкідливі файли ярликів .lnk, моніторило буфер обміну кожні 500 мілісекунд на предмет адрес криптовалютних гаманців, сид-фраз та приватних ключів, і замінювало скопійовані адреси гаманців на адреси, контрольовані зловмисником.
Дослідники також виявили, що зловмисне програмне забезпечення маршрутизувало зв'язок через мережу Tor, створювало заплановані завдання для стійкості, робило знімки екрана та виконувало код, наданий зловмисником, фактично надаючи операторам легкий доступ через бекдор.
Microsoft тоді заявила, що захисники повинні досліджувати комбінації підозрілої поведінки, а не ізольовані події, особливо коли скриптові движки запускали такі інструменти, як curl, cmd.exe або PowerShell, разом із трафіком, пов'язаним з Tor.
Попереднє попередження з'явилося, оскільки кампанії зловмисного програмного забезпечення, пов'язаного з криптовалютою, продовжували розвиватися. Як раніше повідомляло crypto.news, StilachiRAT націлювався на браузерні криптовалютні гаманці та моніторив активність буфера обміну, тоді як SparkCat шукав у скріншотах сид-фрази гаманців за допомогою сканування зображень. Binance також попередив користувачів про зловмисне програмне забезпечення clipper, призначене для заміни скопійованих адрес криптовалютних гаманців на альтернативи, контрольовані зловмисником.






