НовостиКриптовалютыХакеры используют BNB Chain для распространения вредоносного ПО через поддельные CAPTCHA

Хакеры используют BNB Chain для распространения вредоносного ПО через поддельные CAPTCHA

Автор: Decrypt·

Ключевые выводы

  • Хакеры хранят инструкции вредоносного ПО в смарт-контрактах BNB Smart Chain, используя технику EtherHiding, что делает вредоносный контент устойчивым к традиционным попыткам удаления.
  • Кампания полагается на поддельные запросы CAPTCHA, которые заставляют посетителей сайтов вставлять вредоносные команды напрямую в инструменты Windows, включая PowerShell и диалог Run.
  • Microsoft сообщает, что этот метод социальной инженерии ClickFix ежедневно нацелен на тысячи корпоративных и потребительских устройств по всему миру.
  • Успешное заражение может раскрыть пароли, обеспечить постоянный доступ к сети, облегчить перемещение внутри сети и потенциально привести к развертыванию ransomware или более широкому компрометированию сети.
  • Распространение вредоносного ПО через блокчейн уже встречалось в разных сетях, включая использование Bitcoin ransomware Cerber в 2016 году и применение TRON, Aptos и BNB Chain вредоносной программой Omnistealer в 2026 году.
Хакеры используют BNB Chain для распространения вредоносного ПО через поддельные CAPTCHA

Хакеры используют контракты BNB Smart Chain для хранения инструкций вредоносного ПО.

Поддельные запросы CAPTCHA заставляют жертв вставлять вредоносные команды в инструменты Windows.

Успешные атаки могут похитить учетные данные и предоставить хакерам длительный доступ к корпоративным сетям.

Согласно отчету Microsoft Threat Intelligence, хакеры используют контракты BNB Chain для распространения вредоносного ПО через скомпрометированные сайты и поддельные запросы CAPTCHA.

В публикации на X в четверг Microsoft Threat Intelligence заявила, что кампания использует EtherHiding, технику, которая хранит вредоносные инструкции в смарт-контракте блокчейна. JavaScript, внедренный на скомпрометированных сайтах, обращается к шлюзу BNB Chain и получает команды из контракта, ранее связанного с ClearFake, кампанией вредоносного ПО, заражающей легитимные сайты.

Хранение инструкций в блокчейн-сети затрудняет их удаление. Только кошелек, управляющий контрактом, может менять его содержимое, что снижает эффективность традиционных мер по нейтрализации. Публичные блокчейн-сети также предоставляют несколько точек доступа, которые нельзя заблокировать по отдельности, поскольку любой может запрашивать контракт через разные RPC-провайдеры или запустить собственную ноду.

Посетители скомпрометированных сайтов видят поддельную CAPTCHA с инструкцией открыть диалог Windows Run, вставить текст из буфера обмена и нажать Enter. Это запускает команду, предоставленную злоумышленником.

Метод, известный как ClickFix, зависит от того, что жертвы сами запускают вредоносный код. Вариант под названием TerminalFix направляет пользователей в Windows Terminal или PowerShell. Социальная инженерия в стиле ClickFix задокументирована в ряде киберпреступных операций: злоумышленники выдают себя за страницы проверки, обновления ПО и окна ошибок, чтобы заставить пользователей запустить код.

«Эта кампания демонстрирует, что ClickFix и TerminalFix являются высокообъемной техникой первоначального доступа», — написали исследователи Microsoft. «Microsoft сообщает о кампаниях, ежедневно нацеленных на тысячи корпоративных и потребительских устройств по всему миру, тогда как некоторые цепочки malvertising могут перенаправлять посетителей на мошеннические страницы».

По данным Microsoft, хакеры скрывают свои команды и злоупотребляют легитимными инструментами Windows, включая PowerShell, cmd, mshta, rundll32, msiexec, curl, Windows Management Instrumentation и запланированные задачи. Успешное заражение может раскрыть пароли, обеспечить длительный доступ, помочь хакерам перемещаться по сети и привести к ransomware или более широкому компрометированию сети.

Использование блокчейнов для поддержки атак вредоносного ПО не ново.

В 2016 году ransomware Cerber начал использовать транзакции Bitcoin, чтобы находить свои серверы командования и управления. С 2019 по 2021 год ботнет Glupteba использовал блокчейн Bitcoin для поиска резервных серверов, когда основные переставали работать.

В сентябре 2023 года кампания вредоносного ПО ClearFake начала использовать EtherHiding для получения вредоносного кода из смарт-контрактов BNB Chain. В апреле 2026 года исследователи обнаружили Omnistealer, который использовал TRON, Aptos и BNB Chain, чтобы похищать учетные данные, информацию облачных аккаунтов, пароли и данные криптокошельков.

Иными словами, проблема не уникальна для BNB Chain. Однако примечательно, что команда по угрозам Microsoft решила выделить то, что, по-видимому, является продолжающейся проблемой.

Новость появилась после того, как BNB Chain в июле представила планы по созданию нового блокчейна уровня 1, предназначенного для высокочастотной торговли, автоматизированных платежей и транзакций на основе ИИ. Тестовая сеть ожидается к концу 2026 года, а запуск основной сети — в начале 2027 года.

Microsoft рекомендовала организациям ограничить использование ненужных инструментов командной строки, включить журналирование PowerShell и применять средства контроля приложений. Поскольку вредоносная нагрузка загружается динамически из блокчейн-инфраструктуры, а не размещается на фиксированном сервере, традиционные веб-фильтры и списки блокировки доменов могут обеспечивать лишь ограниченную защиту от этого метода доставки.

«Пользователи никогда не должны вставлять команды из CAPTCHA, ошибок браузера, электронных писем, рекламы или непрошенных страниц поддержки в Run, Terminal, PowerShell или Command prompt», — заявила Microsoft.