Cyberprzestępcy wykorzystują inteligentne kontrakty BNB Chain w nowej kampanii złośliwego oprogramowania ClickFix
Najważniejsze informacje
- •Atakujący przechowują złośliwe instrukcje w niezmiennych inteligentnych kontraktach BNB Smart Chain, co uniemożliwia obrońcom usunięcie infrastruktury za pomocą tradycyjnych procedur jej zamykania.
- •Technika EtherHiding ma udokumentowane powiązania z operacją złośliwego oprogramowania ClearFake, która aktywnie kompromituje strony internetowe od końca 2023 roku.
- •Zainfekowane strony internetowe wyświetlają fałszywe ekrany CAPTCHA, które zwodzą użytkowników do wykonania złośliwych poleceń przez Windows Run lub PowerShell przy użyciu metod inżynierii społecznej znanych jako ClickFix i TerminalFix.
- •Po kompromitacji systemu atakujący wdrażają Lumma Stealer, XWorm, AsyncRAT i MintsLoader w celu kradzieży poświadczeń, danych przeglądania i informacji o portfelach kryptowalutowych, jednocześnie ustanawiając trwały dostęp typu backdoor.
- •Microsoft zaleca organizacjom monitorowanie aktywności PowerShell, egzekwowanie polityk ograniczeń aplikacji oraz ograniczenie dostępu do zbędnych narzędzi wiersza poleceń jako podstawowe środki obronne.

Microsoft Threat Intelligence wykryło zaawansowaną operację złośliwego oprogramowania, która wykorzystuje infrastrukturę BNB Smart Chain do przechowywania i dystrybucji złośliwego kodu. BNB Smart Chain, jeden z najczęściej używanych sieci blockchain dla aplikacji zdecentralizowanych, działa jako łańcuch publiczny, w którym wdrożone inteligentne kontrakty utrzymują się w sposób niezmienny. Aktorzy zagrożeń infiltrują legalne strony internetowe, osadzając kod JavaScript nawiązujący połączenia z inteligentnymi kontraktami hostowanymi na blockchainie, zawierającymi instrukcje ataku.
Microsoft Threat Intelligence zidentyfikowało skompromitowane strony internetowe wykorzystujące technikę EtherHiding do pobierania złośliwych instrukcji z inteligentnego kontraktu za pośrednictwem bramki RPC BNB Smart Chain.
Niezmienny charakter inteligentnych kontraktów blockchain stanowi poważne wyzwanie dla obrońców. Tylko twórca kontraktu posiada uprawnienia do modyfikacji lub usunięcia, co oznacza, że specjaliści ds. cyberbezpieczeństwa nie mogą zlikwidować złośliwej infrastruktury za pomocą konwencjonalnych metod stosowanych wobec standardowych serwerów hostingowych. W przeciwieństwie do tradycyjnych serwerów typu command-and-control, hostowanych u dostawców chmury lub na dedykowanym sprzęcie, które dostawcy internetu (ISP) i organy ścigania mogą koordynowanie zamknąć, kontrakty wdrożone na blockchainie pozostają dostępne tak długo, jak działa sieć podstawowa. Ta cecha znacznie zwiększa trudność neutralizacji zagrożenia.
Strategia eksploatacji, zidentyfikowana jako EtherHiding, ma udokumentowane powiązania z operacją złośliwego oprogramowania ClearFake, które aktywnie kompromituje strony internetowe od końca 2023 roku. ClearFake i powiązane kampanie ewoluowały w wielu iteracjach, stopniowo adaptując bardziej odporne mechanizmy dystrybucji, aby unikać wykrycia i zakłóceń.
Odwiedzający zainfekowane strony napotykają fałszywe ekrany weryfikacji CAPTCHA. Zamiast prezentować legalne zadania weryfikacyjne, te zwodnicze strony instruują cele do uruchomienia narzędzia Windows Run, wykonania wstępnie załadowanego polecenia ze schowka i potwierdzenia działania. Ta technika inżynierii społecznej, określona jako ClickFix, manipuluje ofiarami do samodzielnego wykonania złośliwego ładunku. Alternatywna implementacja znana jako TerminalFix przekierowuje cele do środowiska Windows Terminal lub PowerShell.
Konsekwencje kompromitacji systemu
Zgodnie z informacjami Microsoftu, aktorzy zagrożeń wykorzystują natywne narzędzia systemu Windows do omijania mechanizmów wykrywania bezpieczeństwa, w tym PowerShell, Command Prompt, mshta, rundll32, curl oraz Windows Management Instrumentation. Ta technika, często określana jako living-off-the-land, pozwala atakującym na wtopienie złośliwej aktywności w legalne operacje administracyjne, które narzędzia bezpieczeństwa powszechnie akceptują.
Po udanej infekcji atakujący wdrażają wiele złośliwych programów: Lumma Stealer, XWorm, AsyncRAT i MintsLoader. Lumma Stealer i AsyncRAT należą do najczęściej wdrażanych ofert malware-as-a-service obserwowanych w krajobrazie zagrożeń, często dystrybuowanych przez fora podziemne. Te aplikacje wyodrębniają poświadczenia uwierzytelniające, informacje przechowywane w przeglądarkach oraz dane portfeli kryptowalutowych. Ustanawiają również trwały dostęp typu backdoor do dalszej infiltracji systemu lub sieci.
Zespół ds. bezpieczeństwa Microsoftu ostrzega, że skompromitowane systemy mogą następnie stać się celami ataków ransomware. Takie eskalowane ataki obejmują operacje intruzów sterowanych przez ludzi, w których przeciwnicy przejmują bezpośrednią kontrolę nad siecią przed rozpoczęciem szyfrowania plików.
Szerszy wzorzec eksploatacji blockchaina
Wykorzystywanie technologii blockchain do złośliwych celów jest ugruntowanym wzorcem. W 2016 roku ransomware Cerber wykorzystywało transakcje Bitcoin do wykrywania serwerów command-and-control. Między 2019 a 2021 rokiem botnet Glupteba wykorzystywał infrastrukturę Bitcoin. Badania opublikowane w kwietniu 2026 roku udokumentowały, że Omnistealer wykorzystywało sieci TRON, Aptos i BNB Chain do zbierania poświadczeń i ekstrakcji danych portfeli kryptowalutowych.
To ujawnienie stanowi kolejne znalezisko bezpieczeństwa związane z kryptowalutami opublikowane przez Microsoft w 2026 roku. W czerwcu firma zidentyfikowała kampanię manipulacji schowkiem, która zastępowała skopiowane adresy portfeli alternatywami kontrolowanymi przez atakujących. W maju Microsoft zgłosił operację cryptojackingu wykorzystującą techniki manipulacji SEO.
Należy zaznaczyć, że podstawowa infrastruktura BNB Chain pozostaje bezpieczna. Przeciwnicy wykorzystują zdecentralizowaną architekturę sieci do hostowania złośliwych dyrektyw, które opierają się konwencjonalnym procedurom usuwania.
Zalecane środki ochronne
Wytyczne Microsoftu kładą nacisk na odmowę wykonywania jakichkolwiek poleceń sugerowanych przez ekrany CAPTCHA, powiadomienia przeglądarki, e-maile lub nieznane źródła internetowe. Legalne systemy weryfikacji CAPTCHA nigdy nie wymagają od użytkowników wykonywania poleceń systemowych.
W środowiskach organizacyjnych Microsoft zaleca wdrożenie monitorowania aktywności PowerShell, wdrożenie polityk ograniczeń aplikacji oraz ograniczenie dostępu do nieistotnych narzędzi wiersza poleceń.