
根據微軟威脅情報 (Microsoft Threat Intelligence) 的報告,駭客正利用 BNB 鏈合約透過受感染的網站和假的 CAPTCHA 提示來散播惡意軟體。
微軟威脅情報週四在 X 上發文指出,該活動使用了 EtherHiding 技術,這種技術會將惡意指令儲存在區塊鏈智能合約中。注入到受感染網站的 JavaScript 會聯繫 BNB 鏈閘道,並從一個先前與 ClearFake (一個感染合法網站的惡意軟體活動) 相關聯的合約中擷取指令。
將指令儲存在區塊鏈網路中,使其更難以移除。只有控制該合約的錢包才能更改其內容,這限制了傳統移除方式的有效性。
造訪受感染網站的訪客會看到一個假的 CAPTCHA,提示他們打開 Windows 執行對話方塊,貼上剪貼簿中的文字,然後按下 Enter。這樣做就會執行攻擊者提供的指令。
這種稱為 ClickFix 的方法,依賴受害者自行執行惡意軟體。另一種變體稱為 TerminalFix,它會引導使用者前往 Windows 終端機或 PowerShell。
微軟研究人員寫道:「這項活動表明 ClickFix 和 TerminalFix 是一種大規模的初始存取技術。」「微軟報告稱,每天都有針對全球數千個企業和消費者設備的攻擊活動,而一些惡意廣告鏈可以將訪客引導到詐騙頁面。」
根據微軟的說法,駭客會隱藏他們的指令,並濫用合法的 Windows 工具,包括 PowerShell、cmd、mshta、rundll32、msiexec、curl、Windows Management Instrumentation 和排程工作。一次成功的感染可能會洩露密碼、建立持續存取權限、幫助駭客在網路中移動,並導致勒索軟體或更廣泛的網路入侵。
利用區塊鏈來支援惡意軟體攻擊並不是什麼新鮮事。
2016 年,Cerber 勒索軟體開始使用比特幣交易來尋找其指揮和控制伺服器。從 2019 年到 2021 年,Glupteba 殭屍網路利用比特幣區塊鏈在其主要伺服器離線時定位備用伺服器。
2023 年 9 月,ClearFake 惡意軟體活動開始使用 EtherHiding 從 BNB 鏈智能合約中擷取惡意程式碼。2026 年 4 月,研究人員發現 Omnistealer 使用 TRON、Aptos 和 BNB 鏈來幫助竊取憑證、雲端帳戶資訊、密碼和加密錢包資料。
換句話說,這個問題並非 BNB 鏈獨有。但值得注意的是,微軟的威脅團隊選擇強調這個似乎是持續存在的問題。
這項消息發布之前,BNB 鏈於七月公佈了新的第一層 (layer-1) 區塊鏈計畫,該區塊鏈將用於高頻交易、自動化支付和 AI 驅動的交易。測試網預計在 2026 年底前推出,主網則於 2027 年初上線。
微軟建議組織限制不必要的命令列工具、啟用 PowerShell 日誌記錄並使用應用程式控制。
微軟表示:「使用者絕不應將來自 CAPTCHA、瀏覽器錯誤、電子郵件、廣告或未經請求的支援頁面的指令貼到執行 (Run)、終端機 (Terminal)、PowerShell 或命令提示字元 (Command prompt) 中。」