NieuwsCryptoMicrosoft Threat Intelligence: ClickFix-aanvallers maken gebruik van blockchain-smart contracts om takedowns te omzeilen

Microsoft Threat Intelligence: ClickFix-aanvallers maken gebruik van blockchain-smart contracts om takedowns te omzeilen

Auteur: Metaverse Post·

Belangrijkste punten

  • Het Windows-onderdeel gebruikt EtherHiding om kwaadaardige payloads in te sluiten in BNB Smart Chain-smart contracts, die niet kunnen worden verwijderd via conventionele server-takedowns omdat alleen de eigenaar van de implementerende wallet de inhoud kan wijzigen.
  • Slachtoffers op Windows worden door valse CAPTCHA's misleid om door aanvallers verstrekte commando's in het uitvoerdialoogvenster (Run) te plakken, wat multi-fase uitvoeringsketens activeert die misbruik maken van native hulpprogramma's zoals PowerShell, mshta, rundll32, msiexec en curl.
  • Een parallelle macOS-operatie over meer dan 250 algoritmisch benoemde domeinen gebruikt browserfingerprinting om uitsluitend kwaadaardige terminalcommando's te leveren aan echte macOS-gebruikers, terwijl onschadelijke lokpagina's worden getoond aan sandboxes en geautomatiseerde scanners.
  • De campagnes verspreiden malware waaronder Lumma Stealer, AsyncRAT, Xworm, MintsLoader, Atomic Stealer en MacSync, die referenties, cryptocurrency-wallets, keychain-gegevens en SSH-sleutels oogsten.
  • Geautomatiseerde webcontent-scanning en op sandbox gebaseerde analyse slagen er mogelijk niet in de kwaadaardige payloads vast te leggen, wat het belang benadrukt van training van eindgebruikers als aanvullende verdedigingsmaatregel.
Microsoft Threat Intelligence: ClickFix-aanvallers maken gebruik van blockchain-smart contracts om takedowns te omzeilen

Microsoft Threat Intelligence heeft bevindingen vrijgegeven over een zich ontwikkelende ClickFix-aanvalscampagne die nu blockchain-infrastructuur en geavanceerde browserfingerprinting gebruikt om Windows- en macOS-systemen op grote schaal te compromitteren. De campagne illustreert een bredere trend waarin bedreigingsactoren gedecentraliseerde infrastructuur overnemen om conventionele sanering te bemoeilijken, waarmee een patroon van misbruik wordt voortgezet dat voor het eerst werd waargenomen bij het gebruik van gecompromitteerde websites door de ClearFake-campagne.

Windows-operaties gebruiken EtherHiding op BNB Smart Chain

Het op Windows gerichte onderdeel van de campagne maakt gebruik van een techniek die bekend staat als EtherHiding, waarbij kwaadaardige commando's direct worden opgeslagen in smart contracts die op de BNB Smart Chain zijn geïmplementeerd. EtherHiding werd eind 2023 publiekelijk gedocumenteerd door Guardio Labs als een evolutie van de ClearFake-campagne, en de overname door aanvullende bedreigingsclusters is een signaal dat deze aanpak zich verder verspreidt dan de oorspronkelijke auteurs. Aanvallers injecteren met Base64 gecodeerde JavaScript in gecompromitteerde websites; deze code bevraagt de on-chain smart contracts via RPC-gateways om instructies voor de volgende fase op te halen.

Omdat de kwaadaardige payload on-chain staat, kan deze niet worden geëlimineerd door conventionele takedown- of sinkholingsmethoden. Alleen de eigenaar van de cryptocurrency-wallet die het contract heeft geïmplementeerd, heeft de mogelijkheid om de inhoud ervan te wijzigen. Dit verplaatst de uitdaging op het gebied van sanering van het uitschakelen van een server naar het afstemmen met blockchain-infrastructuurbeheerders — een wezenlijk ander probleem voor verdedigers.

Slachtoffers krijgen valse CAPTCHA's te zien die hen instrueren het Windows-uitvoerdialoogvenster (Run) te openen en door aanvallers verstrekte commando's te plakken. De resulterende uitvoeringsketens maken misbruik van native systeemhulpprogramma's, waaronder PowerShell, mshta, rundll32, msiexec en curl. Deze ketens maken vaak gebruik van caret-splitting- en omgevingsvariabele-verduisteringstechnieken om beveiligingsdetectie te omzeilen.

Microsoft meldt dat deze campagnes dagelijks duizenden enterprise- en consumentenapparaten wereldwijd targeten, en payloads leveren zoals Lumma Stealer, Xworm, AsyncRAT en MintsLoader. Lumma Stealer en AsyncRAT zijn wijdverbreid beschikbaar onder malware-as-a-service-regelingen, wat de instapdrempel voor criminele operatoren verlaagt. Volgens Microsoft kan één succesvolle infectie referenties blootleggen, persistentie vestigen, laterale beweging binnen een netwerk mogelijk maken en paden creëren naar door mensen bestuurde ransomware.

Microsoft Threat Intelligence has identified a cluster of compromised websites displaying ClickFix lures and using EtherHiding, a technique associated with the ClearFake campaign. An injected Base64-encoded JavaScript contacts a BNB Smart Chain RPC gateway to query a smart… pic.twitter.com/FOivGuUxVV
— Microsoft Threat Intelligence (@MsftSecIntel) August 6, 2026

macOS-operaties zetten anti-analyse fingerprinting-poorten in

Parallel hieraan heeft Microsoft een macOS ClickFix-cluster gevolgd dat is overgestapt van het openlijk serveren van kwaadaardige terminalcommando's naar het verbergen ervan achter server-side browserfingerprinting-poorten. De operatie beslaat meer dan 250 domeinen, waarvan er veel algoritmische naamgevingspatronen volgen, zoals "filewordword"-constructies.

Wanneer een bezoeker op een van deze domeinen aankomt, verzamelt een lichtgewicht JavaScript-profileringsroutine browserattributen, WebGL GPU-signalen, tijdzone-offsets en iframe-context, en stuurt deze fingerprint vervolgens naar de server voor evaluatie. Verzoeken die deze controles niet doorstaan — zoals afkomstig van sandboxes, virtuele machines of niet-macOS-browsers — ontvangen onschadelijke lokpagina's of lege content. Echte macOS-bezoekers daarentegen krijgen een vervalste "Verified Publisher"-downloadpagina te zien met een kwaadaardig terminalcommando.

Dit verkeersdistributiesysteem levert informatie-stelende malware waaronder MacSync en Atomic Stealer, die zijn ontworpen om keychain-gegevens, browserreferenties, cryptocurrency-wallets en SSH-sleutels te oogsten. Atomic Stealer, ook wel AMOS genoemd, is uitgegroeid tot een van de commercieel meest actieve macOS-malwarefamilies, wordt geadverteerd op cybercrime-forums en herhaaldelijk bijgewerkt om extra wallet-extensies en referentieopslag te targeten.

Hoewel de fingerprinting-technieken zelf niet nieuw zijn, bemoeilijkt hun integratie in de ClickFix-infrastructuur geautomatiseerde detectie en analyse door uitsluitend kwaadaardige content te serveren aan select gekwalificeerde slachtoffers. Organisaties die vertrouwen op geautomatiseerde webcontent-scanning of op sandbox gebaseerde bedreigingsanalyse slaagen er mogelijk niet in de kwaadaardige payloads die deze campagnes leveren vast te leggen, wat de waarde onderstreept van training van eindgebruikers als aanvullende beveiligingsmaatregel.