ActualitésCryptoDes cybercriminels weaponisent les contrats intelligents de BNB Chain dans une nouvelle campagne de malware ClickFix

Des cybercriminels weaponisent les contrats intelligents de BNB Chain dans une nouvelle campagne de malware ClickFix

Auteur: Blockonomi·

Points clés

  • Les attaquants stockent des instructions malveillantes dans des contrats intelligents immuables de BNB Smart Chain, empêchant les défenseurs de retirer l'infrastructure via des procédures de retrait traditionnelles.
  • La technique EtherHiding présente des liens documentés avec l'opération de malware ClearFake, qui compromet activement des sites web depuis la fin de l'année 2023.
  • Les sites infectés affichent de faux écrans CAPTCHA qui trompent les utilisateurs en les amenant à exécuter des commandes malveillantes via Windows Run ou PowerShell en utilisant des méthodes d'ingénierie sociale connues sous le nom de ClickFix et TerminalFix.
  • Une fois le système compromis, les attaquants déploient Lumma Stealer, XWorm, AsyncRAT et MintsLoader pour voler des identifiants, des données de navigation et des informations de portefeuilles de cryptomonnaies, tout en établissant un accès persistant par porte dérobée.
  • Microsoft conseille aux organisations de surveiller l'activité PowerShell, d'appliquer des politiques de restriction d'applications et de limiter l'accès aux utilitaires de ligne de commande non nécessaires comme principales mesures défensives.
Des cybercriminels weaponisent les contrats intelligents de BNB Chain dans une nouvelle campagne de malware ClickFix

Microsoft Threat Intelligence a découvert une opération de malware sophistiquée qui exploite l'infrastructure de BNB Smart Chain pour stocker et distribuer du code malveillant. BNB Smart Chain, l'un des réseaux blockchain les plus utilisés pour les applications décentralisées, fonctionne comme une chaîne publique où les contrats intelligents déployés persistent de manière immuable. Des acteurs de menaces infiltrent des sites web légitimes, en y intégrant du JavaScript qui établit des connexions avec des contrats intelligents hébergés sur la blockchain contenant des instructions d'attaque.

Microsoft Threat Intelligence a identifié des sites web compromis utilisant la technique EtherHiding pour récupérer des instructions malveillantes depuis un contrat intelligent via une passerelle RPC BNB Smart Chain.

La nature immuable des contrats intelligents sur la blockchain crée un défi majeur pour les défenseurs. Seul le créateur du contrat dispose des privilèges de modification ou de suppression, ce qui signifie que les professionnels de la cybersécurité ne peuvent pas démanteler l'infrastructure malveillante en utilisant les méthodes de retrait conventionnelles conçues pour les serveurs d'hébergement standards. Contrairement aux serveurs de commande et de contrôle traditionnels hébergés sur des fournisseurs de cloud ou du matériel dédié que les FAI et les forces de l'ordre peuvent coordonner pour fermer, les contrats déployés sur la blockchain restent accessibles tant que le réseau sous-jacent fonctionne. Cette caractéristique augmente considérablement la difficulté de neutralisation de la menace.

La stratégie d'exploitation, identifiée sous le nom d'EtherHiding, présente des liens documentés avec l'opération de malware ClearFake, qui compromet activement des sites web depuis la fin de l'année 2023. ClearFake et les campagnes associées ont évolué à travers plusieurs itérations, adoptant progressivement des mécanismes de diffusion plus résistants pour échapper à la détection et à la perturbation.

Les visiteurs des sites infectés rencontrent de faux écrans de vérification CAPTCHA. Au lieu de présenter des tâches de vérification légitimes, ces pages trompeuses demandent aux cibles de lancer l'utilitaire Windows Run, d'exécuter une commande préchargée dans le presse-papiers et de confirmer l'action. Cette technique d'ingénierie sociale, désignée sous le nom de ClickFix, manipule les victimes pour qu'elles s'auto-exécutent la charge malveillante. Une variante alternative connue sous le nom de TerminalFix redirige les cibles vers Windows Terminal ou des environnements PowerShell.

Conséquences de la compromission du système

Selon Microsoft, les acteurs de la menace exploitent les utilitaires natifs de Windows pour échapper à la détection de sécurité, notamment PowerShell, l'Invite de commandes, mshta, rundll32, curl et Windows Management Instrumentation. Cette technique, souvent appelée « living-off-the-land », permet aux attaquants de camoufler leurs activités malveillantes parmi des opérations administratives légitimes que les outils de sécurité autorisent couramment.

Après une infection réussie, les attaquants déploient plusieurs programmes malveillants : Lumma Stealer, XWorm, AsyncRAT et MintsLoader. Lumma Stealer et AsyncRAT figurent parmi les offres de malware-as-a-service les plus déployées observées dans le paysage des menaces, fréquemment distribuées via des forums souterrains. Ces applications extraient les identifiants d'authentification, les informations stockées dans les navigateurs et les détails des portefeuilles de cryptomonnaies. Elles établissent également un accès persistant par porte dérobée pour une infiltration continue du système ou du réseau.

L'équipe de sécurité de Microsoft avertit que les systèmes compromis peuvent ensuite devenir des cibles de ransomware. Ces attaques escaladées impliquent des intrusions à commande humaine dans lesquelles les adversaires prennent le contrôle direct du réseau avant de procéder au chiffrement des fichiers.

Schéma plus large d'exploitation de la blockchain

L'exploitation de la technologie de la blockchain à des fins malveillantes constitue un schéma établi. En 2016, le ransomware Cerber utilisait les transactions Bitcoin pour la découverte des serveurs de commande et de contrôle. Entre 2019 et 2021, le botnet Glupteba employait l'infrastructure Bitcoin. Des recherches publiées en avril 2026 ont documenté Omnistealer exploitant les réseaux TRON, Aptos et BNB Chain pour la collecte d'identifiants et l'extraction de données de portefeuilles de cryptomonnaies.

Cette révélation marque une autre découverte de sécurité liée aux cryptomonnaies de la part de Microsoft en 2026. En juin, l'entreprise a identifié une campagne de manipulation du presse-papiers qui remplaçait les adresses de portefeuille copiées par des alternatives contrôlées par les attaquants. En mai, Microsoft a signalé une opération de cryptojacking utilisant des techniques de manipulation SEO.

Il est important de noter que l'infrastructure fondamentale de BNB Chain elle-même reste sécurisée. Les adversaires exploitent l'architecture décentralisée du réseau pour héberger des directives malveillantes qui résistent aux procédures de retrait conventionnelles.

Mesures de protection recommandées

Les recommandations de Microsoft insistent sur le refus d'exécuter toute commande demandée par des écrans CAPTCHA, des notifications de navigateur, des courriers électroniques ou des sources web inconnues. Les systèmes légitimes de vérification CAPTCHA ne demandent jamais aux utilisateurs d'exécuter des commandes système.

Pour les environnements organisationnels, Microsoft recommande la mise en place d'une surveillance de l'activité PowerShell, le déploiement de politiques de restriction d'applications et la limitation de l'accès aux utilitaires de ligne de commande non essentiels.