
Des pirates utilisent les contrats de la BNB Chain pour propager des logiciels malveillants via des sites web compromis et de fausses invites CAPTCHA, selon un rapport de Microsoft Threat Intelligence.
Dans un message publié sur X jeudi, Microsoft Threat Intelligence a déclaré que la campagne utilise EtherHiding, une technique qui stocke des instructions malveillantes dans un contrat intelligent de blockchain. Du JavaScript injecté dans les sites web compromis contacte une passerelle BNB Chain et récupère des commandes à partir d'un contrat précédemment lié à ClearFake, une campagne de logiciels malveillants qui infecte des sites web légitimes.
Stocker les instructions sur un réseau blockchain les rend plus difficiles à supprimer. Seul le portefeuille contrôlant le contrat peut en modifier le contenu, ce qui limite l'efficacité des mesures de suppression conventionnelles.
Les visiteurs des sites web compromis voient un faux CAPTCHA leur demandant d'ouvrir la boîte de dialogue Exécuter de Windows, de coller du texte de leur presse-papiers et d'appuyer sur Entrée. Cela exécute une commande fournie par l'attaquant.
Cette méthode, connue sous le nom de ClickFix, repose sur l'exécution du logiciel malveillant par les victimes elles-mêmes. Une variante appelée TerminalFix dirige les utilisateurs vers Windows Terminal ou PowerShell.
"Cette campagne démontre que ClickFix et TerminalFix sont des techniques d'accès initial à fort volume", ont écrit les chercheurs de Microsoft. "Microsoft rapporte des campagnes ciblant des milliers d'appareils d'entreprise et de consommateurs dans le monde chaque jour, tandis que certaines chaînes de malvertising peuvent diriger les visiteurs vers des pages d'arnaque."
Selon Microsoft, les pirates dissimulent leurs commandes et abusent d'outils Windows légitimes, notamment PowerShell, cmd, mshta, rundll32, msiexec, curl, Windows Management Instrumentation et les tâches planifiées. Une infection réussie peut exposer des mots de passe, établir un accès durable, aider les pirates à se déplacer dans un réseau et entraîner un rançongiciel ou une compromission plus large du réseau.
L'utilisation des blockchains pour soutenir les attaques de logiciels malveillants n'est pas nouvelle.
En 2016, le rançongiciel Cerber a commencé à utiliser les transactions Bitcoin pour trouver ses serveurs de commande et de contrôle. De 2019 à 2021, le botnet Glupteba a utilisé la blockchain Bitcoin pour localiser des serveurs de sauvegarde lorsque ses serveurs principaux étaient hors ligne.
En septembre 2023, la campagne de logiciels malveillants ClearFake a commencé à utiliser EtherHiding pour récupérer du code malveillant à partir de contrats intelligents de la BNB Chain. En avril 2026, des chercheurs ont découvert qu'Omnistealer utilisait TRON, Aptos et la BNB Chain pour aider à voler des identifiants, des informations de compte cloud, des mots de passe et des données de portefeuilles crypto.
En d'autres termes, le problème n'est pas propre à la BNB Chain. Mais il est notable que l'équipe de menaces de Microsoft ait choisi de souligner ce qui semble être un problème persistant.
Cette nouvelle intervient après que la BNB Chain a dévoilé en juillet des plans pour une nouvelle blockchain de couche 1 conçue pour le trading haute fréquence, les paiements automatisés et les transactions basées sur l'IA. Un testnet est attendu d'ici fin 2026, suivi d'un lancement du mainnet début 2027.
Microsoft a conseillé aux organisations de restreindre les outils de ligne de commande inutiles, d'activer la journalisation PowerShell et d'utiliser des contrôles d'application.
"Les utilisateurs ne devraient jamais coller de commandes provenant de CAPTCHA, d'erreurs de navigateur, d'e-mails, de publicités ou de pages de support non sollicitées dans Exécuter, Terminal, PowerShell ou l'invite de commandes", a déclaré Microsoft.