Microsoft Threat Intelligence: злоумышленники ClickFix используют смарт-контракты блокчейна для обхода блокировок
Ключевые выводы
- •Windows-компонент использует EtherHiding для встраивания вредоносных полезных нагрузок в смарт-контракты BNB Smart Chain, которые невозможно удалить с помощью обычной блокировки серверов, поскольку только владелец развёрнувшего кошелька может изменять их содержимое.
- •Жертвы на Windows обманом вовлекаются через поддельные CAPTCHA в вставку предоставленных злоумышленниками команд в диалог «Выполнить», что запускает многоэтапные цепочки выполнения, злоупотребляющие встроенными утилитами, такими как PowerShell, mshta, rundll32, msiexec и curl.
- •Параллельная операция для macOS, охватывающая более 250 алгоритмически поименованных доменов, использует фингерпринтинг браузеров для доставки вредоносных терминальных команд исключительно настоящим пользователям macOS, демонстрируя при этом безобидные приманки песочницам и автоматическим сканерам.
- •Кампании распространяют вредоносное ПО, включая Lumma Stealer, AsyncRAT, Xworm, MintsLoader, Atomic Stealer и MacSync, похищающее учётные данные, криптовалютные кошельки, данные связки ключей и SSH-ключи.
- •Автоматическое сканирование веб-контента и анализ в песочницах могут не выявить вредоносные полезные нагрузки, что подчёркивает важность обучения сотрудников осведомлённости в качестве дополнительного защитного средства.

Подразделение Microsoft Threat Intelligence опубликовало результаты исследования развивающейся кампании атак ClickFix, которая теперь использует инфраструктуру блокчейна и sophisticированный фингерпринтинг браузеров для массового заражения систем Windows и macOS. Эта кампания отражает более широкую тенденцию, при которой злоумышленники задействуют децентрализованную инфраструктуру для затруднения традиционных мер противодействия, продолжая практику злоупотребления, ранее наблюдавшуюся в кампании ClearFake с использованием скомпрометированных веб-сайтов.
Операции для Windows применяют EtherHiding в BNB Smart Chain
Windows-ориентированный компонент кампании использует технику, известную как EtherHiding, которая хранит вредоносные команды непосредственно в смарт-контрактах, развёрнутых в BNB Smart Chain. EtherHiding была публично описана в конце 2023 года компанией Guardio Labs как эволюция кампании ClearFake, а её внедрение дополнительными группировками злоумышленников указывает на то, что данный подход распространяется за пределы круга первоначальных авторов. Злоумышленники внедряют Base64-кодированный JavaScript на скомпрометированные веб-сайты; этот код обращается к смарт-контрактам в блокчейне через RPC-шлюзы для получения инструкций следующего этапа.
Поскольку вредоносная полезная нагрузка находится в блокчейне, её невозможно устранить с помощью обычных методов блокировки или перехвата трафика. Только владелец кошелька, развернувшего криптовалюту, имеет возможность изменять содержимое контракта. Это смещает задачу реагирования с отключения сервера на координацию с операторами блокчейн-инфраструктуры — принципиально иная проблема для защитников.
Жертвам демонстрируются поддельные CAPTCHA, предлагающие открыть диалоговое окно «Выполнить» в Windows и вставить команды, предоставленные злоумышленниками. Результирующие цепочки выполнения злоупотребляют встроенными системными утилитами, включая PowerShell, mshta, rundll32, msiexec и curl. Эти цепочки часто используют разделение символом вставки и обфускацию через переменные окружения для обхода средств безопасности.
Microsoft сообщает, что данные кампании ежедневно нацеливаются на тысячи корпоративных и потребительских устройств по всему миру, доставляя полезные нагрузки, такие как Lumma Stealer, Xworm, AsyncRAT и MintsLoader. Lumma Stealer и AsyncRAT широко доступны по схеме «вредоносное ПО как услуга» (malware-as-a-service), что снижает порог входа для криминальных операторов. По данным Microsoft, одно успешное заражение может раскрыть учётные данные, обеспечить закрепление в системе, facilitate латеральное перемещение по сети и создать пути к ручным атакам программ-вымогателей.
Microsoft Threat Intelligence has identified a cluster of compromised websites displaying ClickFix lures and using EtherHiding, a technique associated with the ClearFake campaign. An injected Base64-encoded JavaScript contacts a BNB Smart Chain RPC gateway to query a smart… pic.twitter.com/FOivGuUxVV
— Microsoft Threat Intelligence (@MsftSecIntel) August 6, 2026
Операции для macOS развёртывают антианалитические фингерпринтинг-шлюзы
Параллельно Microsoft отслеживала кластер ClickFix для macOS, который перешёл от открытого предоставления вредоносных терминальных команд к их сокрытию за серверными фингерпринтинг-шлюзами браузеров. Операция охватывает более 250 доменов, многие из которых следуют алгоритмическим шаблонам именования, таким как конструкции «filewordword».
Когда посетитель попадает на один из этих доменов, лёгкая процедура JavaScript-профилирования собирает атрибуты браузера, сигналы WebGL GPU, смещения часовых поясов и контекст iframe, после чего отправляет этот фингерпринт на сервер для оценки. Запросы, не прошедшие проверку, — например, поступающие из песочниц, виртуальных машин или браузеров, не относящихся к macOS, — получают безобидные страницы-приманки или пустой контент. Настоящим посетителям macOS, напротив, демонстрируется подданная страница загрузки «Verified Publisher» с вредоносной терминальной командой.
Эта система распределения трафика доставляет инфостилеры, включая MacSync и Atomic Stealer, предназначенные для хищения данных связки ключей, учётных данных браузеров, криптовалютных кошельков и SSH-ключей. Atomic Stealer, также отслеживаемый под именем AMOS, зарекомендовал себя как одно из самых коммерчески активных семейств вредоносного ПО для macOS, рекламируемое на киберпреступных форумах и неоднократно обновляемое для атаки дополнительных расширений кошельков и хранилищ учётных данных.
Хотя сами техники фингерпринтинга не являются новыми, их интеграция в инфраструктуру ClickFix усложняет автоматическое обнаружение и анализ, поскольку вредоносный контент предоставляется исключительно избранным, прошедшим квалификацию жертвам. Организации, полагающиеся на автоматическое сканирование веб-контента или анализ угроз в песочницах, могут не обнаружить вредоносные полезные нагрузки, доставляемые в рамках этих кампаний, что подчёркивает ценность обучения сотрудников осведомлённости в качестве дополнительного средства защиты.