Hakerzy wykorzystują BNB Chain do rozprzestrzeniania złośliwego oprogramowania przez fałszywe testy CAPTCHA
Najważniejsze informacje
- •Hakerzy przechowują instrukcje złośliwego oprogramowania w smart kontraktach BNB Smart Chain przy użyciu techniki o nazwie EtherHiding, co sprawia, że złośliwa zawartość jest odporna na konwencjonalne próby usunięcia.
- •Kampania opiera się na fałszywych monitach CAPTCHA, które zwodzą odwiedzających strony internetowe, by wkleili złośliwe polecenia bezpośrednio do narzędzi Windows, w tym PowerShell i okna dialogowego Uruchamianie.
- •Microsoft informuje, że ta metoda inżynierii społecznej ClickFix codziennie celuje w tysiące urządzeń firmowych i konsumenckich na całym świecie.
- •Skuteczne infekcje mogą ujawniać hasła, ustanawiać trwały dostęp do sieci, ułatwiać ruch poprzeczny i potencjalnie prowadzić do wdrożenia ransomware lub szerszego naruszenia bezpieczeństwa sieci.
- •Dystrybucja złośliwego oprogramowania z wykorzystaniem blockchain ma precedens w wielu sieciach, w tym ransomware Cerber używające Bitcoin w 2016 roku oraz Omnistealer wykorzystujące TRON, Aptos i BNB Chain w 2026 roku.

Hakerzy wykorzystują kontrakty BNB Smart Chain do przechowywania instrukcji złośliwego oprogramowania.
Fałszywe monity CAPTCHA każą ofiarom wklejać złośliwe polecenia do narzędzi Windows.
Skuteczne ataki mogą wykradać poświadczenia i zapewniać hakerom trwały dostęp do sieci firmowych.
Hakerzy wykorzystują kontrakty BNB Chain do rozprzestrzeniania złośliwego oprogramowania poprzez skompromitowane strony internetowe i fałszywe monity CAPTCHA, zgodnie z raportem Microsoft Threat Intelligence.
W wpisie na platformie X w czwartek Microsoft Threat Intelligence poinformował, że kampania wykorzystuje EtherHiding — technikę, która przechowuje złośliwe instrukcje w smart kontrakcie blockchainowym. Kod JavaScript wstrzyknięty w skompromitowane strony kontaktuje się z bramką BNB Chain i pobiera polecenia z kontraktu wcześniej powiązanego z ClearFake — kampanią złośliwego oprogramowania, która infekuje legalne strony internetowe.
Przechowywanie instrukcji w sieci blockchain utrudnia ich usunięcie. Tylko portfel kontrolujący kontrakt może zmienić jego zawartość, co ogranicza skuteczność konwencjonalnych działań typu takedown. Publiczne sieci blockchain zapewniają również wiele punktów dostępu, których nie da się zablokować indywidualnie, ponieważ każdy może odpytać kontrakt przez różnych dostawców RPC lub uruchomić własny węzeł.
Odwiedzający skompromitowane strony widzą fałszywy test CAPTCHA z poleceniem otwarcia okna dialogowego Uruchamianie systemu Windows, wklejenia tekstu ze schowka i naciśnięcia klawisza Enter. Powoduje to uruchomienie polecenia dostarczonego przez atakującego.
Metoda ta, znana jako ClickFix, opiera się na tym, że ofiary samodzielnie uruchamiają złośliwe oprogramowanie. Wariant o nazwie TerminalFix kieruje użytkowników do Windows Terminal lub PowerShell. Inżynieria społeczna w stylu ClickFix została udokumentowana w wielu operacjach cyberprzestępczych, a atakujący podszywają się pod strony weryfikacyjne, aktualizacje oprogramowania i okna błędów, aby nakłonić użytkowników do uruchomienia kodu.
„Ta kampania pokazuje, że ClickFix i TerminalFix są masowo stosowaną techniką uzyskiwania początkowego dostępu” — napisali badacze Microsoft. „Microsoft informuje o kampaniach wymierzonych codziennie w tysiące urządzeń firmowych i konsumenckich na całym świecie, a niektóre łańcuchy malvertisingu mogą kierować odwiedzających na strony oszustw”.
Zgodnie z informacjami Microsoftu hakerzy ukrywają swoje polecenia i nadużywają legalnych narzędzi Windows, w tym PowerShell, cmd, mshta, rundll32, msiexec, curl, Instrumentacji zarządzania systemem Windows (Windows Management Instrumentation) oraz zaplanowanych zadań. Skuteczna infekcja może ujawnić hasła, ustanowić trwały dostęp, pomóc hakerom w poruszaniu się po sieci i doprowadzić do ransomware lub szerszego naruszenia bezpieczeństwa sieci.
Wykorzystywanie blockchainów do wspierania ataków złośliwego oprogramowania nie jest zjawiskiem nowym.
W 2016 roku ransomware Cerber zaczęło wykorzystywać transakcje Bitcoin do odnajdywania swoich serwerów command-and-control. W latach 2019–2021 botnet Glupteba wykorzystywał blockchain Bitcoina do lokalizowania serwerów zapasowych, gdy jego główne serwery przestawały działać.
We wrześniu 2023 roku kampania złośliwego oprogramowania ClearFake zaczęła wykorzystywać EtherHiding do pobierania złośliwego kodu ze smart kontraktów BNB Chain. W kwietniu 2026 roku badacze odkryli, że Omnistealer wykorzystuje TRON, Aptos i BNB Chain do kradzieży poświadczeń, informacji o kontach w chmurze, haseł oraz danych portfeli kryptowalutowych.
Innymi słowy, problem nie jest unikalny dla BNB Chain. Warto jednak zauważyć, że zespół ds. zagrożeń Microsoft zdecydował się zwrócić uwagę na to, co wydaje się być bieżącym problemem.
Informacja ta pojawia się po tym, jak BNB Chain zaprezentował w lipcu plany nowego blockchainu warstwy 1, stworzonego dla high-frequency trading, zautomatyzowanych płatności i transakcji opartych na sztucznej inteligencji. Sieć testowa (testnet) ma pojawić się do końca 2026 roku, a uruchomienie sieci głównej (mainnet) jest planowane na początek 2027 roku.
Microsoft doradził organizacjom ograniczenie zbędnych narzędzi wiersza poleceń, włączenie logowania PowerShell oraz stosowanie kontroli aplikacji. Ponieważ złośliwy ładunek jest pobierany dynamicznie z infrastruktury blockchain, a nie z hosta na stałym serwerze, konwencjonalne filtry internetowe i listy blokowania domen mogą zapewniać ograniczoną ochronę przed tą metodą dystrybucji.
„Użytkownicy nigdy nie powinni wklejać poleceń z testów CAPTCHA, błędów przeglądarki, e-maili, reklam ani nieproszonych stron pomocy do okna Uruchamianie, Terminal, PowerShell lub wiersza poleceń” — oświadczył Microsoft.