
Hackerii folosesc contracte BNB Chain pentru a răspândi programe malware prin intermediul site-urilor web compromise și al solicitărilor CAPTCHA false, conform unui raport al Microsoft Threat Intelligence.
Într-o postare pe X de joi, Microsoft Threat Intelligence a declarat că această campanie utilizează EtherHiding, o tehnică ce stochează instrucțiuni malițioase într-un contract inteligent blockchain. JavaScript-ul injectat în site-urile web compromise contactează un gateway BNB Chain și extrage comenzi dintr-un contract legat anterior de ClearFake, o campanie malware care infectează site-uri web legitime.
Stocarea instrucțiunilor într-o rețea blockchain le face mai dificil de eliminat. Doar portofelul care controlează contractul poate modifica conținutul acestuia, limitând eficacitatea măsurilor convenționale de eliminare.
Vizitatorii site-urilor web compromise văd un CAPTCHA fals care le cere să deschidă dialogul Windows Run, să lipească text din clipboard și să apese Enter. Procedând astfel, se execută o comandă furnizată de atacator.
Metoda, cunoscută sub numele de ClickFix, depinde de victime care execută ele însele programul malware. O variație numită TerminalFix direcționează utilizatorii către Windows Terminal sau PowerShell.
„Această campanie demonstrează că ClickFix și TerminalFix sunt o tehnică de acces inițială cu volum mare”, au scris cercetătorii Microsoft. „Microsoft raportează zilnic campanii care vizează mii de dispozitive de întreprindere și de consumatori la nivel global, în timp ce unele lanțuri de publicitate malițioasă pot direcționa vizitatorii către pagini de înșelăciune.”
Potrivit Microsoft, hackerii își ascund comenzile și abuzează de instrumente Windows legitime, inclusiv PowerShell, cmd, mshta, rundll32, msiexec, curl, Windows Management Instrumentation și sarcini programate. O infecție reușită poate expune parole, poate stabili un acces persistent, poate ajuta hackerii să se deplaseze prin rețea și poate duce la ransomware sau la o compromitere mai largă a rețelei.
Utilizarea blockchain-urilor pentru a susține atacurile malware nu este o noutate.
În 2016, ransomware-ul Cerber a început să utilizeze tranzacții Bitcoin pentru a-și localiza serverele de comandă și control. Din 2019 până în 2021, botnetul Glupteba a folosit blockchain-ul Bitcoin pentru a localiza servere de backup atunci când cele principale au devenit offline.
În septembrie 2023, campania malware ClearFake a început să utilizeze EtherHiding pentru a extrage cod malițios din contracte inteligente BNB Chain. În aprilie 2026, cercetătorii au descoperit Omnistealer utilizând TRON, Aptos și BNB Chain pentru a ajuta la furtul de credențiale, informații despre conturile cloud, parole și date din portofelele crypto.
Altfel spus, problema nu este unică pentru BNB Chain. Însă este remarcabil faptul că echipa de amenințări a Microsoft a ales să sublinieze ceea ce pare a fi o problemă continuă.
Vestea vine după ce BNB Chain a dezvăluit planuri în iulie pentru un nou blockchain layer-1 construit pentru tranzacționare de înaltă frecvență, plăți automate și tranzacții bazate pe inteligența artificială. Un testnet este așteptat până la sfârșitul anului 2026, urmat de o lansare a mainnet-ului la începutul anului 2027.
Microsoft a sfătuit organizațiile să restricționeze instrumentele de linie de comandă inutile, să activeze înregistrarea PowerShell și să utilizeze controalele aplicațiilor.
„Utilizatorii nu ar trebui niciodată să insereze comenzi din CAPTCHA-uri, erori de browser, e-mailuri, reclame sau pagini de asistență nesolicitate în Run, Terminal, PowerShell sau Command Prompt”, a spus Microsoft.








