Microsoft Threat Intelligence: Atakujący ClickFix wykorzystują inteligentne kontrakty blockchain do omijania blokad
Najważniejsze informacje
- •Komponent Windows wykorzystuje EtherHiding do osadzania złośliwych ładunków w inteligentnych kontraktach na BNB Smart Chain, których nie można usunąć za pomocą konwencjonalnych blokad serwerów, ponieważ tylko właściciel wdrażającego portfela może modyfikować ich zawartość.
- •Ofiary w systemie Windows są oszukiwane przez fałszywe CAPTCHA do wklejania dostarczonych przez atakujących poleceń w oknie dialogowym Uruchamianie, co uruchamia wieloetapowe łańcuchy wykonania nadużywające natywnych narzędzi takich jak PowerShell, mshta, rundll32, msiexec i curl.
- •Równolega operacja macOS obejmująca ponad 250 algorytmicznie nazwanych domen stosuje fingerprinting przeglądarki do dostarczania złośliwych poleceń terminalowych wyłącznie prawdziwym użytkownikom macOS, jednocześnie serwując niegroźne decoy piaskownicom i skanerom automatycznym.
- •Kampanie dystrybuują złośliwe oprogramowanie w tym Lumma Stealer, AsyncRAT, Xworm, MintsLoader, Atomic Stealer i MacSync, które kradną poświadczenia, portfele kryptowalutowe, dane pęku kluczy i klucze SSH.
- •Zautomatyzowane skanowanie zawartości internetowej i analiza oparta na piaskownicy mogą nie wychwycić złośliwych ładunków, co podkreśla znaczenie szkoleń z świadomości użytkowników końcowych jako uzupełniającego środka obrony.

Microsoft Threat Intelligence opublikowało ustalenia dotyczące ewoluującej kampanii ataku ClickFix, która obecnie wykorzystuje infrastrukturę blockchain oraz zaawansowane techniki fingerprinting przeglądarki do kompromitacji systemów Windows i macOS na masową skalę. Kampania ilustruje szerszy trend, w którym aktorzy zagrożeń przejmują zdecentralizowaną infrastrukturę, aby utrudnić konwencjonalne działania naprawcze, rozszerzając wzorzec nadużyć po raz zaobserwowany w kampanii ClearFake wykorzystującej zhakowane strony internetowe.
Operacje Windows wykorzystują EtherHiding na BNB Smart Chain
Skupiony na systemie Windows komponent kampanii stosuje technikę znaną jako EtherHiding, która przechowuje złośliwe polecenia bezpośrednio w inteligentnych kontraktach wdrożonych na BNB Smart Chain. EtherHiding zostało publicznie udokumentowane pod koniec 2023 roku przez Guardio Labs jako ewolucja kampanii ClearFake, a jego przyjęcie przez dodatkowe grupy zagrożeń wskazuje, że podejście to rozprzestrzenia się poza swoich inicjatorów. Atakujący wstrzykują zakodowany w Base64 kod JavaScript do zhakowanych stron internetowych; ten kod odpytuje inteligentne kontrakty on-chain przez bramki RPC w celu pobrania instrukcji kolejnego etapu.
Ponieważ złośliwy ładunek znajduje się on-chain, nie może zostać usunięty za pomocą konwencjonalnych metod takedown ani sinkholingu. Tylko właściciel wdrażającego portfela kryptowalutowego ma możliwość modyfikacji zawartości kontraktu. To przesuwa wyzwanie naprawcze z wyłączania serwera na koordynację z operatorami infrastruktury blockchain — istotnie odmienny problem dla obrońców.
Ofiarom prezentowane są fałszywe mechanizmy CAPTCHA, które instruują ich, aby otworzyli okno dialogowe Uruchamianie systemu Windows i wkleili polecenia dostarczone przez atakujących. Wynikowe łańcuchy wykonania nadużywają natywnych narzędzi systemowych, w tym PowerShell, mshta, rundll32, msiexec i curl. Łańcuchy te często stosują techniki podziału znakami daszka oraz zaciemniania zmiennych środowiskowych w celu uniknięcia wykrycia.
Microsoft podaje, że kampanie te każdego dnia celują w tysiące urządzeń korporacyjnych i konsumenckich na całym świecie, dostarczając ładunki takie jak Lumma Stealer, Xworm, AsyncRAT i MintsLoader. Lumma Stealer i AsyncRAT są powszechnie dostępne w modelu malware-as-a-service, obniżając próg wejścia dla operatorów przestępczych. Zgodnie z informacjami Microsoftu, pojedyncze udane zakażenie może ujawnić poświadczenia, ustanowić trwałość, umożliwić ruch poprzeczny w sieci i stworzyć ścieżki do ransomware sterowanego przez człowieka.
Microsoft Threat Intelligence has identified a cluster of compromised websites displaying ClickFix lures and using EtherHiding, a technique associated with the ClearFake campaign. An injected Base64-encoded JavaScript contacts a BNB Smart Chain RPC gateway to query a smart… pic.twitter.com/FOivGuUxVV
— Microsoft Threat Intelligence (@MsftSecIntel) August 6, 2026
Operacje macOS wdrażają bramy fingerprinting chroniące przed analizą
Równolegle Microsoft śledził klaster ClickFix działający na macOS, który przeszedł od jawnego serwowania złośliwych poleceń terminalowych do ukrywania ich za bramami fingerprinting przeglądarki po stronie serwera. Operacja obejmuje ponad 250 domen, z których wiele podlega algorytmicznym wzorcom nazewnictwa, takim jak konstrukcje typu „filewordword”.
Gdy odwiedzający trafia na jedną z tych domen, lekki profilujący skrypt JavaScript zbiera atrybuty przeglądarki, sygnały WebGL GPU, przesunięcia strefy czasowej i kontekst iframe, a następnie przesyła ten odcisk palca do serwera w celu oceny. Żądania, które nie przejdą tych kontroli — takie jak te pochodzące z piaskownic, maszyn wirtualnych lub przeglądarek innych niż macOS — otrzymują niegroźne strony decoy lub pustą zawartość. Prawdziwi użytkownicy macOS natomiast widzą fałszywą stronę pobierania „Verified Publisher” zawierającą złośliwe polecenie terminalowe.
Ten system dystrybucji ruchu dostarcza kradzieże informacji, w tym MacSync i Atomic Stealer, które zostały zaprojektowane do zbierania danych pęku kluczy, poświadczeń przeglądarki, portfeli kryptowalutowych i kluczy SSH. Atomic Stealer, znany również jako AMOS, stał się jedną z najbardziej komercyjnie aktywnych rodzin złośliwego oprogramowania na macOS, reklamowaną na forach cyberprzestępczych i wielokrotnie aktualizowaną w celu celowania w dodatkowe rozszerzenia portfeli i magazyny poświadczeń.
Choć same techniki fingerprinting nie są nowatorskie, ich integracja z infrastrukturą ClickFix komplikuje zautomatyzowane wykrywanie i analizę, serwując złośliwą zawartość wyłącznie wyselekcjonowanym, kwalifikującym się ofiarom. Organizacje polegające na zautomatyzowanym skanowaniu zawartości internetowej lub analizie zagrożeń opartej na piaskownicy mogą nie wychwycić złośliwych ładunków dostarczanych przez te kampanie, co podkreśla wartość szkoleń z świadomości użytkowników końcowych jako uzupełniającego środka kontroli.