
Gumagamit ang mga hacker ng mga kontrata ng BNB Chain upang ikalat ang malware sa pamamagitan ng mga nakompromisong website at pekeng prompt ng CAPTCHA, ayon sa ulat ng Microsoft Threat Intelligence.
Sa isang post sa X noong Huwebes, sinabi ng Microsoft Threat Intelligence na ginagamit ng kampanya ang EtherHiding, isang teknik na nag-iimbak ng mga malisyosong tagubilin sa isang blockchain smart contract. Ang JavaScript na ipinasok sa mga nakompromisong website ay kumokonekta sa isang BNB Chain gateway at kumukuha ng mga utos mula sa isang kontrata na dating nauugnay sa ClearFake, isang kampanya ng malware na nagdadala ng impeksyon sa mga lehitimong website.
Ang pag-iimbak ng mga tagubilin sa isang blockchain network ay nagpapahirap sa pagtanggal ng mga ito. Tanging ang wallet na kumokontrol sa kontrata ang makakapagbago ng mga nilalaman nito, na naglilimita sa pagiging epektibo ng mga karaniwang pagtanggal.
Ang mga bisita sa mga nakompromisong website ay makakakita ng pekeng CAPTCHA na nagsasabi sa kanila na buksan ang Windows Run dialog, i-paste ang teksto mula sa kanilang clipboard, at pindutin ang Enter. Ang paggawa nito ay magpapatakbo ng utos na ibinigay ng umaatake.
Ang pamamaraan, na kilala bilang ClickFix, ay nakasalalay sa mga biktima na kusang patakbuhin ang malware. Isang baryasyon na tinatawag na TerminalFix ang nagdidirekta sa mga gumagamit sa Windows Terminal o PowerShell.
“Ipinapakita ng kampanyang ito na ang ClickFix at TerminalFix ay isang high-volume na teknik ng paunang pag-access,” isinulat ng mga mananaliksik ng Microsoft. “Iniulat ng Microsoft ang mga kampanyang target ang libu-libong enterprise at consumer device sa buong mundo araw-araw, habang ang ilang malvertising chain ay maaaring magdirekta ng mga bisita sa mga scam page.”
Ayon sa Microsoft, itinago ng mga hacker ang kanilang mga utos at inaabuso ang mga lehitimong tool ng Windows, kabilang ang PowerShell, cmd, mshta, rundll32, msiexec, curl, Windows Management Instrumentation, at scheduled tasks. Ang matagumpay na impeksyon ay maaaring maglantad ng mga password, magtatag ng pangmatagalang access, tulungan ang mga hacker na gumalaw sa isang network, at humantong sa ransomware o mas malawak na kompromiso sa network.
Ang paggamit ng mga blockchain upang suportahan ang mga pag-atake ng malware ay hindi bago.
Noong 2016, nagsimulang gumamit ang Cerber ransomware ng mga transaksyon ng Bitcoin upang hanapin ang mga command-and-control server nito. Mula 2019 hanggang 2021, ginamit ng Glupteba botnet ang Bitcoin blockchain upang hanapin ang mga backup server kapag offline ang mga pangunahing server nito.
Noong Setyembre 2023, sinimulan ng ClearFake malware campaign ang paggamit ng EtherHiding upang kunin ang malisyosong code mula sa mga smart contract ng BNB Chain. Noong Abril 2026, natuklasan ng mga mananaliksik ang Omnistealer na gumagamit ng TRON, Aptos, at BNB Chain upang makatulong sa pagnanakaw ng mga kredensyal, impormasyon ng cloud account, mga password, at data ng crypto wallet.
Sa madaling salita, ang problema ay hindi eksklusibo sa BNB Chain. Ngunit kapansin-pansin na pinili ng threat team ng Microsoft na i-highlight ang tila isang patuloy na isyu.
Ang balita ay dumating matapos ibunyag ng BNB Chain ang mga plano noong Hulyo para sa isang bagong layer-1 blockchain na binuo para sa high-frequency trading, automated payments, at mga transaksyon na hinimok ng AI. Inaasahan ang isang testnet sa pagtatapos ng 2026, na susundan ng paglulunsad ng mainnet sa simula ng 2027.
Pinayuhan ng Microsoft ang mga organisasyon na paghigpitan ang mga hindi kinakailangang command-line tool, paganahin ang pag-log ng PowerShell, at gumamit ng mga kontrol sa aplikasyon.
“Hindi dapat mag-paste ang mga gumagamit ng mga utos mula sa mga CAPTCHA, error sa browser, email, ad, o hindi hinihinging pahina ng suporta sa Run, Terminal, PowerShell, o Command prompt,” sabi ng Microsoft.