ニュース暗号資産サイバー犯罪者が新たなClickFixマルウェアキャンペーンでBNB Chainのスマートコントラクトを悪用

サイバー犯罪者が新たなClickFixマルウェアキャンペーンでBNB Chainのスマートコントラクトを悪用

著者: Blockonomi·

重要ポイント

  • 攻撃者は不変のBNB Smart Chainスマートコントラクトに悪意のある指示を保存しており、防御者は従来の取り下げ手順でインフラを削除することができません。
  • EtherHiding手法は、2023年後半からウェブサイトの侵害を継続しているClearFakeマルウェア操作との文書化された関連性があります。
  • 侵害されたウェブサイトは偽のCAPTCHA画面を表示し、ClickFixおよびTerminalFixとして知られるソーシャルエンジニアリング手法を用いて、Windowsの「ファイル名を指定して実行」やPowerShellを通じて悪意のあるコマンドの実行をユーザーに騙します。
  • システムが侵害されると、攻撃者はLumma Stealer、XWorm、AsyncRAT、MintsLoaderを展開し、認証情報、ブラウザデータ、暗号資産ウォレット情報を窃取すると同時に、永続的なバックドアアクセスを確立します。
  • Microsoftは組織に対し、PowerShellアクティビティの監視、アプリケーション制限ポリシーの実施、不要なコマンドラインユーティリティへのアクセス制限を主要な防御措置として推奨しています。
サイバー犯罪者が新たなClickFixマルウェアキャンペーンでBNB Chainのスマートコントラクトを悪用

Microsoft Threat Intelligenceは、BNB Smart Chainインフラを悪用して悪意のあるコードを保存・配信する高度なマルウェア操作を発見しました。分散型アプリケーション向けに最も広く使用されているブロックチェーンネットワークの一つであるBNB Smart Chainは、デプロイされたスマートコントラクトが不変的に保持されるパブリックチェーンとして機能します。脅威アクターは正規のウェブサイトに侵入し、ブロックチェーン上のスマートコントラクトにホストされた攻撃指示への接続を確立するJavaScriptを埋め込みます。

Microsoft Threat Intelligenceは、EtherHiding手法を使用してBNB Smart Chain RPCゲートウェイ経由でスマートコントラクトから悪意のある指示を取得する侵害されたウェブサイトを特定しました。

ブロックチェーン・スマートコントラクトの不変性は、防御者にとって重大な課題をもたらします。コントラクトの作成者のみが変更・削除権限を持つため、サイバーセキュリティ専門家は標準的なホスティングサーバー向けに設計された従来の取り下げ手法ではこの悪意のあるインフラを撤去できません。クラウドプロバイダーや専用ハードウェア上でホストされ、ISPや法執行機関が連携して遮断できる従来のコマンド&コントロールサーバーとは異なり、ブロックチェーン上にデプロイされたコントラクトは基盤となるネットワークが稼働している限りアクセス可能な状態が維持されます。この特性により、脅威の無効化難易度が大幅に上昇します。

EtherHidingと呼ばれるこの悪用手法は、2023年後半からウェブサイトの侵害を継続しているClearFakeマルウェア操作との文書化された関連性があります。ClearFakeおよび関連キャンペーンは複数の反復を経て進化し、検出と妨害を回避するためにより耐障害性の高い配信メカニズムを段階的に採用しています。

感染したサイトの訪問者は偽造されたCAPTCHA認証画面に遭遇します。これらの欺瞞的なページは正規の認証タスクを提示する代わりに、ターゲットに対してWindowsの「ファイル名を指定して実行」ユーティリティの起動、クリップボードに事前読み込みされたコマンドの実行、および操作の確認を指示します。ClickFixと名付けられたこのソーシャルエンジニアリング手法は、被害者を操って悪意のあるペイロードを自己実行させます。TerminalFixとして知られる別の実装形態では、ターゲットをWindows TerminalやPowerShell環境に誘導します。

システム侵害の影響

Microsoftによると、脅威アクターは検出を回避するためにPowerShell、コマンドプロンプト、mshta、rundll32、curl、Windows Management Instrumentationを含むWindowsネイティブユーティリティを悪用します。living-off-the-landと呼ばれるこの手法により、攻撃者は悪意のある活動をセキュリティツールが通常許可する正当な管理操作に紛れ込ませることができます。

感染が成功した後、攻撃者はLumma Stealer、XWorm、AsyncRAT、MintsLoaderを含む複数の悪意のあるプログラムを展開します。Lumma StealerとAsyncRATは脅威ランドスケープで観察される最も広く配布されているマルウェア・アズ・ア・サービスの一つであり、アンダーグラウンドフォーラムを通じて頻繁に流通しています。これらのアプリケーションは認証情報、ブラウザに保存された情報、暗号資産ウォレットの詳細を抽出します。また、継続的なシステムやネットワーク侵入のための永続的なバックドアアクセスも確立します。

Microsoftのセキュリティチームは、侵害されたシステムがその後ランサムウェアの標的になる可能性があると警告しています。このようなエスカレートした攻撃には、攻撃者がファイル暗号化を開始する前に直接的なネットワーク制御を掌握する人為的操作を伴う侵入が含まれます。

ブロックチェーン悪用のより広範なパターン

悪意のある目的でのブロックチェーン技術の悪用は確立されたパターンです。2016年には、Cerberランサムウェアがコマンド&コントロールサーバーの発見にBitcoinトランザクションを利用しました。2019年から2021年にかけて、GluptebaボットネットがBitcoinインフラを使用しました。2026年4月に発表された研究では、OmnistealerがTRON、Aptos、BNB Chainネットワークを悪用して認証情報の収集と暗号資産ウォレットデータの抽出を行ったことが記録されています。

この発見は、2026年のMicrosoftによる暗号資産関連のセキュリティ調査結果のさらなる一つです。6月には、同社がコピーされたウォレットアドレスを攻撃者が制御する代替アドレスに置き換えるクリップボード操作キャンペーンを特定しました。5月には、MicrosoftがSEO操作技術を使用したクリプトジャッキング操作について報告しました。

重要な点として、BNB Chainのコアインフラ自体は安全な状態にあります。攻撃者はネットワークの分散型アーキテクチャを悪用して、従来の削除手順に抵抗する悪意のある指示をホストしています。

推奨される保護対策

Microsoftのガイダンスでは、CAPTCHA画面、ブラウザ通知、電子メール、または不慣れなウェブソースから促されたコマンドを一切実行しないことを強調しています。正規のCAPTCHA認証システムがユーザーにシステムコマンドの実行を要求することは決してありません。

組織環境については、MicrosoftはPowerShellアクティビティの監視の実装、アプリケーション制限ポリシーのデプロイ、および非必須のコマンドラインユーティリティへのアクセス制限を推奨しています。