НовостиКриптовалютыКиберпреступники используют смарт-контракты BNB Chain в новой вредоносной кампании ClickFix

Киберпреступники используют смарт-контракты BNB Chain в новой вредоносной кампании ClickFix

Автор: Blockonomi·

Ключевые выводы

  • Злоумышленники хранят вредоносные инструкции в неизменяемых смарт-контрактах BNB Smart Chain, что не позволяет специалистам по защите удалить инфраструктуру с помощью стандартных процедур отключения.
  • Техника EtherHiding имеет задокументированные связи с вредоносной операцией ClearFake, которая активно компрометирует веб-сайты с конца 2023 года.
  • Заражённые веб-сайты отображают поддельные экраны CAPTCHA, обманом заставляя пользователей выполнять вредоносные команды через утилиту «Выполнить» Windows или PowerShell с использованием методов социальной инженерии, известных как ClickFix и TerminalFix.
  • После компрометации системы злоумышленники развёртывают Lumma Stealer, XWorm, AsyncRAT и MintsLoader для кражи учётных данных, данных браузера и информации о криптовалютных кошельках, одновременно создавая постоянный бэкдор-доступ.
  • Microsoft рекомендует организациям мониторить активность PowerShell, применять политики ограничения приложений и ограничивать доступ к неиспользуемым утилитам командной строки в качестве основных защитных мер.
Киберпреступники используют смарт-контракты BNB Chain в новой вредоносной кампании ClickFix

Подразделение Microsoft Threat Intelligence выявило сложную вредоносную операцию, использующую инфраструктуру BNB Smart Chain для хранения и распространения вредоносного кода. BNB Smart Chain — одна из наиболее широко используемых блокчейн-сетей для децентрализованных приложений — функционирует как публичная цепь, в которой развёрнутые смарт-контракты сохраняются неизменными. Злоумышленники проникают на легитимные веб-сайты и внедряют JavaScript, устанавливающий соединения с размещёнными в блокчейне смарт-контрактами, содержащими инструкции для атак.

Microsoft Threat Intelligence обнаружила скомпрометированные веб-сайты, использующие технику EtherHiding для извлечения вредоносных инструкций из смарт-контракта через RPC-шлюз BNB Smart Chain.

Неизменяемая природа смарт-контрактов в блокчейне создаёт серьёзную проблему для специалистов по защите. Только создатель контракта обладает правами на его изменение или удаление, что означает, что специалисты по кибербезопасности не могут демонтировать вредоносную инфраструктуру с помощью обычных методов отключения, разработанных для стандартных хостинг-серверов. В отличие от традиционных командных серверов управления и контроля, размещённых у облачных провайдеров или на выделенном оборудовании, которые интернет-провайдеры и правоохранительные органы могут координированно отключить, контракты, развёрнутые в блокчейне, остаются доступными до тех пор, пока работает базовая сеть. Эта характеристика существенно усложняет нейтрализацию угрозы.

Стратегия эксплуатации, идентифицированная как EtherHiding, имеет задокументированные связи с вредоносной операцией ClearFake, которая активно компрометировала веб-сайты с конца 2023 года. ClearFake и связанные с ней кампании прошли через несколько итераций, постепенно внедряя более устойчивые механизмы доставки для уклонения от обнаружения и блокировки.

Посетители заражённых сайтов сталкиваются с поддельными экранами проверки CAPTCHA. Вместо того чтобы предлагать легитимные задачи проверки, эти обманные страницы инструктируют цели запустить утилиту Windows «Выполнить», выполнить предварительно загруженную команду из буфера обмена и подтвердить действие. Эта техника социальной инженерии, обозначенная как ClickFix, заставляет жертв самостоятельно запустить вредоносную нагрузку. Альтернативная реализация, известная как TerminalFix, перенаправляет цели в среду Windows Terminal или PowerShell.

Последствия компрометации системы

По данным Microsoft, злоумышленники используют встроенные утилиты Windows для уклонения от обнаружения средствами защиты, включая PowerShell, Command Prompt, mshta, rundll32, curl и Windows Management Instrumentation. Эта техника, часто обозначаемая как «living-off-the-land», позволяет злоумышленникам маскировать вредоносную активность под легитимные административные операции, которые обычно разрешены средствами безопасности.

После успешного заражения злоумышленники развёртывают несколько вредоносных программ: Lumma Stealer, XWorm, AsyncRAT и MintsLoader. Lumma Stealer и AsyncRAT относятся к числу наиболее широко распространённых предложений вредоносного ПО как услуги (malware-as-a-service), наблюдаемых в ландшафте угроз и часто распространяемых через подпольные форумы. Эти приложения извлекают учётные данные для аутентификации, информацию, сохранённую в браузере, и данные криптовалютных кошельков. Они также создают постоянный бэкдор-доступ для продолжения проникновения в систему или сеть.

Группа безопасности Microsoft предупреждает, что скомпрометированные системы впоследствии могут стать целями программ-вымогателей. Такие эскалационные атаки включают ручные вторжения, при которых злоумышленники получают прямой контроль над сетью перед началом шифрования файлов.

Широкая картина эксплуатации блокчейна

Использование технологии блокчейн в злонамеренных целях является устоявшейся тенденцией. В 2016 году программа-вымогатель Cerber использовала транзакции Bitcoin для обнаружения командных серверов управления и контроля. В период с 2019 по 2021 год ботнет Glupteba задействовал инфраструктуру Bitcoin. Исследование, опубликованное в апреле 2026 года, задокументировало использование Omnistealer сетей TRON, Aptos и BNB Chain для сбора учётных данных и извлечения информации из криптовалютных кошельков.

Это сообщение представляет собой очередную находку Microsoft в сфере криптовалютной безопасности в 2026 году. В июне компания обнаружила кампанию по манипуляции буфером обмена, которая подменяла скопированные адреса кошельков на подконтрольные злоумышленникам альтернативы. В мае Microsoft сообщила об операции криптоджекинга, использующей методы манипуляции SEO.

Важно отметить, что базовая инфраструктура BNB Chain сама по себе остаётся защищённой. Злоумышленники эксплуатируют децентрализованную архитектуру сети для размещения вредоносных директив, которые устойчивы к стандартным процедурам удаления.

Рекомендуемые защитные меры

Рекомендации Microsoft подчёркивают необходимость отказа от выполнения любых команд, предлагаемых экранами CAPTCHA, браузерными уведомлениями, электронной почтой или незнакомыми веб-источниками. Легитимные системы проверки CAPTCHA никогда не требуют от пользователей выполнения системных команд.

Для корпоративных сред Microsoft рекомендует внедрить мониторинг активности PowerShell, развернуть политики ограничения приложений и ограничить доступ к неиспользуемым утилитам командной строки.