
يستخدم المتسللون عقود BNB Chain لنشر البرامج الضارة عبر مواقع الويب المخترقة ومطالبات CAPTCHA المزيفة، وفقًا لتقرير صادر عن Microsoft Threat Intelligence.
في منشور على X يوم الخميس، ذكرت Microsoft Threat Intelligence أن الحملة تستخدم EtherHiding، وهي تقنية تخزن التعليمات الضارة في عقد ذكي على البلوكتشين. يتصل جافا سكريبت المحقون في مواقع الويب المخترقة ببوابة BNB Chain ويسترد الأوامر من عقد كان مرتبطًا سابقًا بحملة ClearFake، وهي حملة برامج ضارة تصيب مواقع الويب الشرعية.
يؤدي تخزين التعليمات على شبكة بلوكتشين إلى صعوبة إزالتها. يمكن فقط للمحفظة التي تتحكم في العقد تغيير محتوياته، مما يحد من فعالية عمليات الإزالة التقليدية.
يرى زوار مواقع الويب المخترقة CAPTCHA مزيفًا يطلب منهم فتح مربع حوار Windows Run، ولصق نص من حافظتهم، ثم الضغط على Enter. يؤدي القيام بذلك إلى تشغيل أمر يوفره المهاجم.
تعتمد هذه الطريقة، المعروفة باسم ClickFix، على قيام الضحايا بتنفيذ البرامج الضارة بأنفسهم. وهناك اختلاف يسمى TerminalFix يوجه المستخدمين إلى Windows Terminal أو PowerShell.
كتب باحثو مايكروسوفت: "توضح هذه الحملة أن ClickFix وTerminalFix هما أسلوب وصول أولي عالي الحجم". "تُبلغ مايكروسوفت عن حملات تستهدف آلاف أجهزة الشركات والمستهلكين عالميًا كل يوم، بينما يمكن لبعض سلاسل الإعلانات الضارة توجيه الزوار إلى صفحات احتيالية."
وفقًا لمايكروسوفت، يخفي المتسللون أوامرهم ويسيئون استخدام أدوات Windows الشرعية، بما في ذلك PowerShell وcmd وmshta وrundll32 وmsiexec وcurl وWindows Management Instrumentation والمهام المجدولة. يمكن أن يؤدي الاختراق الناجح إلى كشف كلمات المرور، وإنشاء وصول دائم، ومساعدة المتسللين على التحرك عبر الشبكة، ويؤدي إلى برامج الفدية أو اختراق أوسع للشبكة.
إن استخدام البلوكتشين لدعم هجمات البرامج الضارة ليس جديدًا.
في عام 2016، بدأت برامج الفدية Cerber في استخدام معاملات البيتكوين للعثور على خوادم القيادة والتحكم الخاصة بها. ومن عام 2019 إلى عام 2021، استخدمت شبكة بوت نت Glupteba بلوكتشين البيتكوين لتحديد موقع الخوادم الاحتياطية عندما تعطلت خوادمها الرئيسية.
في سبتمبر 2023، بدأت حملة البرامج الضارة ClearFake في استخدام EtherHiding لاسترداد الشفرات الضارة من العقود الذكية لشبكة BNB Chain. وفي أبريل 2026، وجد الباحثون أن Omnistealer يستخدم TRON وAptos وBNB Chain للمساعدة في سرقة بيانات الاعتماد ومعلومات الحساب السحابي وكلمات المرور وبيانات محافظ العملات المشفرة.
بمعنى آخر، المشكلة ليست حصرية لـ BNB Chain. ولكن من الجدير بالذكر أن فريق التهديدات في مايكروسوفت اختار تسليط الضوء على ما يبدو أنه مشكلة مستمرة.
تأتي هذه الأخبار بعد أن كشفت BNB Chain في يوليو عن خطط لشبكة بلوكتشين جديدة من الطبقة الأولى مصممة للتداول عالي التردد والمدفوعات الآلية والمعاملات المدفوعة بالذكاء الاصطناعي. ومن المتوقع إطلاق شبكة اختبار بحلول نهاية عام 2026، يليها إطلاق الشبكة الرئيسية في أوائل عام 2027.
نصحت مايكروسوفت المؤسسات بتقييد أدوات سطر الأوامر غير الضرورية، وتمكين تسجيل PowerShell، واستخدام ضوابط التطبيقات.
قالت مايكروسوفت: "يجب ألا يلصق المستخدمون أبدًا الأوامر من CAPTCHA أو أخطاء المتصفح أو رسائل البريد الإلكتروني أو الإعلانات أو صفحات الدعم غير المرغوب فيها في Run أو Terminal أو PowerShell أو موجه الأوامر."