NieuwsCryptoHackers gebruiken BNB Chain om malware te verspreiden via valse CAPTCHA's

Hackers gebruiken BNB Chain om malware te verspreiden via valse CAPTCHA's

Auteur: Decrypt·

Belangrijkste punten

  • Hackers slaan malwareinstructies op in BNB Smart Chain slimme contracten met behulp van een techniek genaamd EtherHiding, waardoor de schadelijke inhoud bestand is tegen conventionele verwijderingsacties.
  • De campagne is afhankelijk van valse CAPTCHA-prompts die websitebezoekers misleiden tot het direct plakken van schadelijke commando's in Windows-tools, waaronder PowerShell en het Run-dialoogvenster.
  • Microsoft meldt dat deze ClickFix social engineering-methode dagelijks duizenden zakelijke en consumentenapparaten wereldwijd treft.
  • Succesvolle infecties kunnen wachtwoorden blootleggen, blijvende netwerktoegang vestigen, laterale beweging faciliteren en mogelijk leiden tot ransomware-implementatie of bredere netwerkcompromittatie.
  • Op blockchain gebaseerde malwaredistributie heeft een voorganger bij meerdere netwerken, waaronder Cerber-ransomware die in 2016 Bitcoin gebruikte en Omnistealer dat in 2026 TRON, Aptos en BNB Chain inzet.
Hackers gebruiken BNB Chain om malware te verspreiden via valse CAPTCHA's

Hackers gebruiken BNB Smart Chain-contracten om malwareinstructies op te slaan.

Valse CAPTCHA-prompts vertellen slachtoffers om schadelijke commando's in Windows-tools te plakken.

Succesvolle aanvallen kunnen inloggegevens stelen en hackers blijvende toegang tot bedrijfsnetwerken geven.

Hackers gebruiken BNB Chain-contracten om malware te verspreiden via gecompromitteerde websites en valse CAPTCHA-prompts, aldus een rapport van Microsoft Threat Intelligence.

In een bericht op X op donderdag meldde Microsoft Threat Intelligence dat de campagne gebruikmaakt van EtherHiding, een techniek die schadelijke instructies opslaat in een slimme blockchaincontract. JavaScript dat wordt geïnjecteerd in gecompromitteerde websites neemt contact op met een BNB Chain-gateway en haalt commando's op uit een contract dat eerder werd gelinkt aan ClearFake, een malwarecampagne dat legitieme websites infecteert.

Het opslaan van de instructies op een blockchainnetwerk maakt ze moeilijker te verwijderen. Alleen de wallet die het contract beheert kan de inhoud wijzigen, wat de effectiviteit van conventionele verwijderingsacties beperkt. Publieke blockchainnetwerken bieden ook meerdere toegangspunten die niet afzonderlijk kunnen worden geblokkeerd, omdat iedereen een contract kan raadplegen via verschillende RPC-providers of een eigen node kan draaien.

Bezoekers van gecompromitteerde websites zien een valse CAPTCHA die hen vertelt het Windows Run-dialoogvenster te openen, tekst van hun klembord te plakken en op Enter te drukken. Daarmee wordt een door de aanvaller geleverd commando uitgevoerd.

De methode, bekend als ClickFix, is afhankelijk van slachtoffers die de malware zelf uitvoeren. Een variant genaamd TerminalFix stuurt gebruikers naar Windows Terminal of PowerShell. ClickFix-stijl social engineering is gedocumenteerd bij meerdere cybercrime-operaties, waarbij aanvallers verificatiepagina's, software-updates en foutmeldingen imiteren om gebruikers te misleiden code uit te voeren.

"Deze campagne toont aan dat ClickFix en TerminalFix een grootschalige toegangstechniek zijn," schreven Microsoft-onderzoekers. "Microsoft rapporteert dagelijks campagnes die duizenden zakelijke en consumentenapparaten wereldwijd treffen, terwijl sommige malvertising-ketens bezoekers naar scampagina's kunnen leiden."

Volgens Microsoft verbergen hackers hun commando's en maken ze misbruik van legitieme Windows-tools, waaronder PowerShell, cmd, mshta, rundll32, msiexec, curl, Windows Management Instrumentation en geplande taken. Een succesvolle infectie kan wachtwoorden blootleggen, blijvende toegang vestigen, hackers helpen door een netwerk te bewegen en leiden tot ransomware of bredere netwerkcompromittatie.

Het gebruik van blockchains ter ondersteuning van malwareaanvallen is niet nieuw.

In 2016 begon Cerber-ransomware met het gebruik van Bitcoin-transacties om zijn command-and-control-servers te vinden. Van 2019 tot 2021 gebruikte het Glupteba-botnet de Bitcoin-blockchain om back-upservers te lokaliseren wanneer de hoofdserver offline ging.

In september 2023 begon de ClearFake-malwarecampagne met het gebruik van EtherHiding om schadelijke code op te halen uit BNB Chain slimme contracten. In april 2026 ontdekten onderzoekers Omnistealer dat gebruikmaakt van TRON, Aptos en BNB Chain om inloggegevens, cloudaccountinformatie, wachtwoorden en cryptowallet-gegevens te stelen.

Met andere woorden, het probleem is niet uniek voor BNB Chain. Maar het is opvallend dat het threatteam van Microsoft heeft gekozen om te benadrukken wat een doorlopend probleem lijkt te zijn.

Het nieuws komt nadat BNB Chain in juli plannen aankondigde voor een nieuwe layer-1-blockchain, gebouwd voor hoogfrequente handel, geautomatiseerde betalingen en AI-gedreven transacties. Een testnet wordt verwacht tegen het einde van 2026, gevolgd door een mainnet-lancering in begin 2027.

Microsoft adviseerde organisaties om onnodige opdrachtregeltools te beperken, PowerShell-logging in te schakelen en applicatiecontroles te gebruiken. Omdat de schadelijke payload dynamisch wordt opgehaald uit blockchain-infrastructuur in plaats van te worden gehost op een vaste server, bieden conventionele webfilters en domeinblokkeerlijsten mogelijk beperkte bescherming tegen deze leveringsmethode.

"Gebruikers moeten nooit commando's van CAPTCHA's, browserfouten, e-mails, advertenties of ongevraagde supportpagina's plakken in Run, Terminal, PowerShell of Command Prompt," aldus Microsoft.