Хакеры используют BNB Chain для распространения вредоносного ПО через поддельные CAPTCHA
Ключевые выводы
- •Хакеры хранят инструкции вредоносного ПО в смарт-контрактах BNB Smart Chain, используя технику EtherHiding, что делает вредоносный контент устойчивым к традиционным попыткам удаления.
- •Кампания полагается на поддельные запросы CAPTCHA, которые заставляют посетителей сайтов вставлять вредоносные команды напрямую в инструменты Windows, включая PowerShell и диалог Run.
- •Microsoft сообщает, что этот метод социальной инженерии ClickFix ежедневно нацелен на тысячи корпоративных и потребительских устройств по всему миру.
- •Успешное заражение может раскрыть пароли, обеспечить постоянный доступ к сети, облегчить перемещение внутри сети и потенциально привести к развертыванию ransomware или более широкому компрометированию сети.
- •Распространение вредоносного ПО через блокчейн уже встречалось в разных сетях, включая использование Bitcoin ransomware Cerber в 2016 году и применение TRON, Aptos и BNB Chain вредоносной программой Omnistealer в 2026 году.

Хакеры используют контракты BNB Smart Chain для хранения инструкций вредоносного ПО.
Поддельные запросы CAPTCHA заставляют жертв вставлять вредоносные команды в инструменты Windows.
Успешные атаки могут похитить учетные данные и предоставить хакерам длительный доступ к корпоративным сетям.
Согласно отчету Microsoft Threat Intelligence, хакеры используют контракты BNB Chain для распространения вредоносного ПО через скомпрометированные сайты и поддельные запросы CAPTCHA.
В публикации на X в четверг Microsoft Threat Intelligence заявила, что кампания использует EtherHiding, технику, которая хранит вредоносные инструкции в смарт-контракте блокчейна. JavaScript, внедренный на скомпрометированных сайтах, обращается к шлюзу BNB Chain и получает команды из контракта, ранее связанного с ClearFake, кампанией вредоносного ПО, заражающей легитимные сайты.
Хранение инструкций в блокчейн-сети затрудняет их удаление. Только кошелек, управляющий контрактом, может менять его содержимое, что снижает эффективность традиционных мер по нейтрализации. Публичные блокчейн-сети также предоставляют несколько точек доступа, которые нельзя заблокировать по отдельности, поскольку любой может запрашивать контракт через разные RPC-провайдеры или запустить собственную ноду.
Посетители скомпрометированных сайтов видят поддельную CAPTCHA с инструкцией открыть диалог Windows Run, вставить текст из буфера обмена и нажать Enter. Это запускает команду, предоставленную злоумышленником.
Метод, известный как ClickFix, зависит от того, что жертвы сами запускают вредоносный код. Вариант под названием TerminalFix направляет пользователей в Windows Terminal или PowerShell. Социальная инженерия в стиле ClickFix задокументирована в ряде киберпреступных операций: злоумышленники выдают себя за страницы проверки, обновления ПО и окна ошибок, чтобы заставить пользователей запустить код.
«Эта кампания демонстрирует, что ClickFix и TerminalFix являются высокообъемной техникой первоначального доступа», — написали исследователи Microsoft. «Microsoft сообщает о кампаниях, ежедневно нацеленных на тысячи корпоративных и потребительских устройств по всему миру, тогда как некоторые цепочки malvertising могут перенаправлять посетителей на мошеннические страницы».
По данным Microsoft, хакеры скрывают свои команды и злоупотребляют легитимными инструментами Windows, включая PowerShell, cmd, mshta, rundll32, msiexec, curl, Windows Management Instrumentation и запланированные задачи. Успешное заражение может раскрыть пароли, обеспечить длительный доступ, помочь хакерам перемещаться по сети и привести к ransomware или более широкому компрометированию сети.
Использование блокчейнов для поддержки атак вредоносного ПО не ново.
В 2016 году ransomware Cerber начал использовать транзакции Bitcoin, чтобы находить свои серверы командования и управления. С 2019 по 2021 год ботнет Glupteba использовал блокчейн Bitcoin для поиска резервных серверов, когда основные переставали работать.
В сентябре 2023 года кампания вредоносного ПО ClearFake начала использовать EtherHiding для получения вредоносного кода из смарт-контрактов BNB Chain. В апреле 2026 года исследователи обнаружили Omnistealer, который использовал TRON, Aptos и BNB Chain, чтобы похищать учетные данные, информацию облачных аккаунтов, пароли и данные криптокошельков.
Иными словами, проблема не уникальна для BNB Chain. Однако примечательно, что команда по угрозам Microsoft решила выделить то, что, по-видимому, является продолжающейся проблемой.
Новость появилась после того, как BNB Chain в июле представила планы по созданию нового блокчейна уровня 1, предназначенного для высокочастотной торговли, автоматизированных платежей и транзакций на основе ИИ. Тестовая сеть ожидается к концу 2026 года, а запуск основной сети — в начале 2027 года.
Microsoft рекомендовала организациям ограничить использование ненужных инструментов командной строки, включить журналирование PowerShell и применять средства контроля приложений. Поскольку вредоносная нагрузка загружается динамически из блокчейн-инфраструктуры, а не размещается на фиксированном сервере, традиционные веб-фильтры и списки блокировки доменов могут обеспечивать лишь ограниченную защиту от этого метода доставки.
«Пользователи никогда не должны вставлять команды из CAPTCHA, ошибок браузера, электронных писем, рекламы или непрошенных страниц поддержки в Run, Terminal, PowerShell или Command prompt», — заявила Microsoft.