Cybercriminelen bewapenen BNB Chain-smart contracts in nieuwe ClickFix-malwarecampagne
Belangrijkste punten
- •Aanvallers slaan kwaadaardige instructies op in onveranderlijke smart contracts op BNB Smart Chain, waardoor verdedigers de infrastructuur niet via traditionele verwijderingsprocedures kunnen weghalen.
- •De EtherHiding-techniek heeft gedocumenteerde verbanden met de ClearFake-malwareoperatie, die sinds eind 2023 actief websites compromitteert.
- •Geïnfecteerde websites tonen frauduleuze CAPTCHA-schermen die gebruikers misleiden om kwaadaardige opdrachten uit te voeren via Windows Run of PowerShell met socialengineeringmethoden die ClickFix en TerminalFix worden genoemd.
- •Na een compromis zetten aanvallers Lumma Stealer, XWorm, AsyncRAT en MintsLoader in om inloggegevens, browsergegevens en cryptocurrency-walletinformatie te stelen en persistente backdoor-toegang te creëren.
- •Microsoft adviseert organisaties om PowerShell-activiteit te monitoren, beleid voor toepassingsbeperkingen af te dwingen en toegang tot onnodige opdrachtregelhulpmiddelen te beperken als primaire verdedigingsmaatregelen.

Microsoft Threat Intelligence heeft een geavanceerde malwareoperatie ontdekt die BNB Smart Chain-infrastructuur misbruikt om schadelijke code op te slaan en te verspreiden. BNB Smart Chain, een van de meest gebruikte blockchainnetwerken voor gedecentraliseerde toepassingen, werkt als een publieke chain waarop uitgezette smart contracts onveranderlijk blijven bestaan. Dreigingsactoren dringen legitieme websites binnen en voegen JavaScript in dat verbindingen maakt met smart contracts die op de blockchain zijn gehost en aanvalsinstructies bevatten.
Microsoft Threat Intelligence identificeerde gecompromitteerde websites die de EtherHiding-techniek gebruikten om kwaadaardige instructies op te halen uit een smart contract via een BNB Smart Chain RPC-gateway.
Het onveranderlijke karakter van blockchain-smart contracts vormt een aanzienlijke uitdaging voor verdedigers. Alleen de maker van het contract heeft wijzigings- of verwijderingsrechten, waardoor cybersecurityprofessionals deze kwaadaardige infrastructuur niet kunnen ontmantelen met de conventionele verwijderingsmethoden die voor standaard hostingservers worden gebruikt. In tegenstelling tot traditionele command-and-controlservers die worden gehost bij cloudproviders of op speciale hardware en die via samenwerking tussen internetproviders en wetshandhaving kunnen worden uitgeschakeld, blijven op de blockchain uitgezette contracts toegankelijk zolang het onderliggende netwerk functioneert. Dit vergroot de moeilijkheid om de dreiging te neutraliseren aanzienlijk.
De exploitatiestrategie, EtherHiding genoemd, heeft gedocumenteerde verbanden met de ClearFake-malwareoperatie, die sinds eind 2023 actief websites compromitteert. ClearFake en verwante campagnes hebben zich via meerdere iteraties ontwikkeld en steeds veerkrachtigere leveringsmechanismen toegepast om detectie en verstoring te ontwijken.
Bezoekers van geïnfecteerde sites krijgen valse CAPTCHA-verificatieschermen te zien. In plaats van legitieme verificatietaken tonen deze misleidende pagina's instructies om het Windows Run-hulpprogramma te openen, een vooraf geladen clipboard-opdracht uit te voeren en de actie te bevestigen. Deze socialengineeringtechniek, ClickFix genoemd, manipuleert slachtoffers ertoe de schadelijke payload zelf uit te voeren. Een alternatieve implementatie, TerminalFix, stuurt doelwitten naar Windows Terminal- of PowerShell-omgevingen.
Gevolgen van systeemcompromittering
Volgens Microsoft gebruiken de dreigingsactoren native Windows-hulpprogramma's om detectie door beveiligingssystemen te ontwijken, waaronder PowerShell, Command Prompt, mshta, rundll32, curl en Windows Management Instrumentation. Deze techniek, vaak living-off-the-land genoemd, stelt aanvallers in staat kwaadaardige activiteit te vermengen met legitieme beheertaken die beveiligingstools doorgaans toestaan.
Na een succesvolle infectie zetten aanvallers meerdere kwaadaardige programma's in: Lumma Stealer, XWorm, AsyncRAT en MintsLoader. Lumma Stealer en AsyncRAT behoren tot de meest verspreide malware-as-a-service-aanbiedingen in het dreigingslandschap en worden vaak via undergroundforums verspreid. Deze toepassingen extraheren authenticatiegegevens, browseropgeslagen informatie en details van cryptocurrency-wallets. Daarnaast creëren ze persistente backdoor-toegang voor voortgezette infiltratie van systemen of netwerken.
Het beveiligingsteam van Microsoft waarschuwt dat gecompromitteerde systemen vervolgens doelwit kunnen worden van ransomware. Dergelijke escalaties omvatten door mensen uitgevoerde inbraken waarbij tegenstanders directe netwerkcontrole overnemen voordat zij bestanden versleutelen.
Breder patroon van blockchainmisbruik
Misbruik van blockchaintechnologie voor kwaadaardige doeleinden is een bekend patroon. In 2016 gebruikte de Cerber-ransomware Bitcoin-transacties voor het ontdekken van command-and-controlservers. Tussen 2019 en 2021 maakte het Glupteba-botnet gebruik van Bitcoin-infrastructuur. Onderzoek gepubliceerd in april 2026 documenteerde dat Omnistealer TRON-, Aptos- en BNB Chain-netwerken gebruikte voor het verzamelen van inloggegevens en het extraheren van gegevens van cryptocurrency-wallets.
Deze onthulling is opnieuw een aan cryptovaluta gerelateerde beveiligingsmelding van Microsoft in 2026. In juni identificeerde het bedrijf een campagne voor clipboardmanipulatie die gekopieerde walletadressen verving door door aanvallers gecontroleerde alternatieven. De maand ervoor meldde Microsoft een cryptojackingoperatie die SEO-manipulatietechnieken gebruikte.
Het is belangrijk op te merken dat de kerninfrastructuur van BNB Chain zelf veilig blijft. Tegenstanders misbruiken de gedecentraliseerde architectuur van het netwerk om kwaadaardige instructies te hosten die conventionele verwijderingsprocedures weerstaan.
Aanbevolen beschermingsmaatregelen
De richtlijnen van Microsoft benadrukken dat men geen opdracht moet uitvoeren die wordt gevraagd door CAPTCHA-schermen, browsermeldingen, e-mail of onbekende webbronnen. Legitieme CAPTCHA-verificatiesystemen vereisen nooit dat gebruikers systeemopdrachten uitvoeren.
Voor organisaties raadt Microsoft aan PowerShell-activiteiten te monitoren, beleid voor toepassingsbeperkingen in te voeren en de toegang tot niet-essentiële opdrachtregelhulpmiddelen te beperken.
Het bericht Cybercriminals Weaponize BNB Chain Smart Contracts in New ClickFix Malware Campaign verscheen eerst op Blockonomi .