
Theo một báo cáo từ Microsoft Threat Intelligence, tin tặc đang sử dụng các hợp đồng BNB Chain để phát tán phần mềm độc hại thông qua các trang web bị xâm nhập và các lời nhắc CAPTCHA giả mạo.
Trong một bài đăng trên X vào thứ Năm, Microsoft Threat Intelligence cho biết chiến dịch này sử dụng EtherHiding, một kỹ thuật lưu trữ các hướng dẫn độc hại trong một hợp đồng thông minh blockchain. JavaScript được đưa vào các trang web bị xâm nhập sẽ liên hệ với một cổng BNB Chain và truy xuất các lệnh từ một hợp đồng trước đây được liên kết với ClearFake, một chiến dịch phần mềm độc hại lây nhiễm các trang web hợp pháp.
Việc lưu trữ các hướng dẫn trên một mạng blockchain khiến chúng khó bị gỡ bỏ hơn. Chỉ có ví kiểm soát hợp đồng mới có thể thay đổi nội dung của nó, hạn chế hiệu quả của các biện pháp gỡ bỏ thông thường.
Những người truy cập các trang web bị xâm nhập sẽ thấy một CAPTCHA giả mạo yêu cầu họ mở hộp thoại Run của Windows, dán văn bản từ clipboard của họ và nhấn Enter. Làm như vậy sẽ chạy một lệnh được cung cấp bởi kẻ tấn công.
Phương pháp này, được gọi là ClickFix, phụ thuộc vào việc nạn nhân tự thực thi phần mềm độc hại. Một biến thể khác có tên TerminalFix hướng dẫn người dùng đến Windows Terminal hoặc PowerShell.
"Chiến dịch này cho thấy ClickFix và TerminalFix là một kỹ thuật truy cập ban đầu có khối lượng lớn," các nhà nghiên cứu của Microsoft đã viết. "Microsoft báo cáo các chiến dịch nhắm mục tiêu hàng nghìn thiết bị doanh nghiệp và người tiêu dùng trên toàn cầu mỗi ngày, trong khi một số chuỗi quảng cáo độc hại có thể dẫn khách truy cập đến các trang lừa đảo."
Theo Microsoft, tin tặc ẩn giấu các lệnh của chúng và lạm dụng các công cụ Windows hợp pháp, bao gồm PowerShell, cmd, mshta, rundll32, msiexec, curl, Windows Management Instrumentation và các tác vụ theo lịch trình. Một cuộc lây nhiễm thành công có thể làm lộ mật khẩu, thiết lập quyền truy cập lâu dài, giúp tin tặc di chuyển trong mạng và dẫn đến mã độc tống tiền hoặc xâm nhập mạng rộng hơn.
Việc sử dụng blockchain để hỗ trợ các cuộc tấn công phần mềm độc hại không phải là mới.
Vào năm 2016, mã độc tống tiền Cerber bắt đầu sử dụng các giao dịch Bitcoin để tìm các máy chủ điều khiển và chỉ huy của nó. Từ năm 2019 đến 2021, botnet Glupteba đã sử dụng blockchain Bitcoin để định vị các máy chủ dự phòng khi các máy chủ chính của nó ngừng hoạt động.
Vào tháng 9 năm 2023, chiến dịch phần mềm độc hại ClearFake bắt đầu sử dụng EtherHiding để truy xuất mã độc hại từ các hợp đồng thông minh BNB Chain. Vào tháng 4 năm 2026, các nhà nghiên cứu đã phát hiện Omnistealer sử dụng TRON, Aptos và BNB Chain để giúp đánh cắp thông tin đăng nhập, thông tin tài khoản đám mây, mật khẩu và dữ liệu ví tiền điện tử.
Nói cách khác, vấn đề này không chỉ xảy ra riêng với BNB Chain. Nhưng điều đáng chú ý là đội ngũ phụ trách về các mối đe dọa của Microsoft đã chọn làm nổi bật một vấn đề dường như đang diễn ra.
Tin tức này được đưa ra sau khi BNB Chain công bố kế hoạch vào tháng 7 về một blockchain lớp 1 mới được xây dựng cho giao dịch tần suất cao, thanh toán tự động và các giao dịch dựa trên AI. Một mạng thử nghiệm (testnet) dự kiến sẽ ra mắt vào cuối năm 2026, tiếp theo là ra mắt mạng chính (mainnet) vào đầu năm 2027.
Microsoft đã khuyên các tổ chức nên hạn chế các công cụ dòng lệnh không cần thiết, bật ghi nhật ký PowerShell và sử dụng kiểm soát ứng dụng.
"Người dùng không bao giờ nên dán các lệnh từ CAPTCHA, lỗi trình duyệt, email, quảng cáo hoặc các trang hỗ trợ không mong muốn vào Run, Terminal, PowerShell hoặc Command prompt," Microsoft cho biết.





