黑客利用 BNB Chain 通过伪造 CAPTCHA 传播恶意软件
要点速览
- •黑客使用名为 EtherHiding 的技术,将恶意软件指令存储在 BNB Smart Chain 智能合约中,使恶意内容更难通过常规清除手段移除。
- •该活动依赖伪造的 CAPTCHA 提示,诱使网站访问者将恶意命令直接粘贴到 PowerShell 和 Run 对话框等 Windows 工具中。
- •Microsoft 报告称,这种 ClickFix 社会工程手法每天会影响全球数千台企业和消费设备。
- •成功感染可能暴露密码、建立持久的网络访问、促进横向移动,并可能导致勒索软件部署或更广泛的网络入侵。
- •基于区块链的恶意软件分发并非个例,早在 2016 年 Cerber 勒索软件就曾使用 Bitcoin,而 Omnistealer 在 2026 年则利用了 TRON、Aptos 和 BNB Chain。

黑客正在使用 BNB Smart Chain 合约存储恶意软件指令。
伪造的 CAPTCHA 提示诱使受害者将恶意命令粘贴到 Windows 工具中。
成功的攻击可能窃取凭证,并让黑客长期访问企业网络。
根据 Microsoft Threat Intelligence 的报告,黑客正在利用 BNB Chain 合约,通过受感染网站和伪造的 CAPTCHA 提示传播恶意软件。
Microsoft Threat Intelligence 周四在 X 上发文称,该活动使用了 EtherHiding,这是一种将恶意指令存储在区块链智能合约中的技术。注入受感染网站的 JavaScript 会连接到 BNB Chain 网关,并从一个此前与 ClearFake 相关联的合约中检索命令,而 ClearFake 是一场感染合法网站的恶意软件活动。
将指令存储在区块链网络上会使其更难移除。只有控制该合约的钱包才能更改其内容,从而限制传统清除行动的效果。公共区块链网络还提供多个无法单独封锁的访问点,因为任何人都可以通过不同的 RPC 提供商查询合约,或运行自己的节点。
访问受感染网站的用户会看到一个伪造的 CAPTCHA,提示他们打开 Windows Run 对话框、粘贴剪贴板中的文本并按 Enter。这样会运行攻击者提供的命令。
这种方法被称为 ClickFix,依赖受害者自行执行恶意软件。其变体 TerminalFix 会引导用户打开 Windows Terminal 或 PowerShell。ClickFix 式社会工程已在多起网络犯罪活动中被记录,攻击者会伪装成验证页面、软件更新和错误对话框,诱使用户运行代码。
“这次活动表明,ClickFix 和 TerminalFix 是一种高规模的初始访问技术,”Microsoft 研究人员写道。“Microsoft 报告称,每天都有针对全球成千上万企业和消费设备的活动,而某些恶意广告链可以将访问者引导至诈骗页面。”
据 Microsoft 介绍,黑客会隐藏其命令,并滥用合法的 Windows 工具,包括 PowerShell、cmd、mshta、rundll32、msiexec、curl、Windows Management Instrumentation 和计划任务。成功感染可能暴露密码、建立持久访问、帮助黑客在网络中横向移动,并导致勒索软件或更广泛的网络入侵。
利用区块链支持恶意软件攻击并非新鲜事。
2016 年,Cerber 勒索软件开始使用 Bitcoin 交易来寻找其命令与控制服务器。2019 年至 2021 年间,Glupteba 僵尸网络使用 Bitcoin 区块链在主服务器下线时定位备用服务器。
2023 年 9 月,ClearFake 恶意软件活动开始使用 EtherHiding 从 BNB Chain 智能合约中检索恶意代码。2026 年 4 月,研究人员发现 Omnistealer 利用 TRON、Aptos 和 BNB Chain 来窃取凭证、云账户信息、密码和加密钱包数据。
换句话说,这一问题并非 BNB Chain 独有。但值得注意的是,Microsoft 的威胁团队选择强调这一看似持续存在的问题。
这一消息出现在 BNB Chain 于 7 月公布新计划之后:其将推出一条新的 Layer-1 区块链,面向高频交易、自动化支付和 AI 驱动交易。测试网预计将在 2026 年底前推出,随后于 2027 年初上线主网。
Microsoft 建议组织限制不必要的命令行工具,启用 PowerShell 日志记录,并使用应用程序控制。由于恶意载荷是从区块链基础设施动态获取,而不是托管在固定服务器上,传统网络过滤器和域名黑名单对此类投递方式的保护能力可能有限。
“用户绝不应将来自 CAPTCHA、浏览器错误、电子邮件、广告或未经请求的支持页面中的命令粘贴到 Run、Terminal、PowerShell 或 Command prompt 中,”Microsoft 表示。