新闻加密货币黑客利用 BNB Chain 通过伪造 CAPTCHA 传播恶意软件

黑客利用 BNB Chain 通过伪造 CAPTCHA 传播恶意软件

作者: Decrypt·

要点速览

  • 黑客使用名为 EtherHiding 的技术,将恶意软件指令存储在 BNB Smart Chain 智能合约中,使恶意内容更难通过常规清除手段移除。
  • 该活动依赖伪造的 CAPTCHA 提示,诱使网站访问者将恶意命令直接粘贴到 PowerShell 和 Run 对话框等 Windows 工具中。
  • Microsoft 报告称,这种 ClickFix 社会工程手法每天会影响全球数千台企业和消费设备。
  • 成功感染可能暴露密码、建立持久的网络访问、促进横向移动,并可能导致勒索软件部署或更广泛的网络入侵。
  • 基于区块链的恶意软件分发并非个例,早在 2016 年 Cerber 勒索软件就曾使用 Bitcoin,而 Omnistealer 在 2026 年则利用了 TRON、Aptos 和 BNB Chain。
黑客利用 BNB Chain 通过伪造 CAPTCHA 传播恶意软件

黑客正在使用 BNB Smart Chain 合约存储恶意软件指令。

伪造的 CAPTCHA 提示诱使受害者将恶意命令粘贴到 Windows 工具中。

成功的攻击可能窃取凭证,并让黑客长期访问企业网络。

根据 Microsoft Threat Intelligence 的报告,黑客正在利用 BNB Chain 合约,通过受感染网站和伪造的 CAPTCHA 提示传播恶意软件。

Microsoft Threat Intelligence 周四在 X 上发文称,该活动使用了 EtherHiding,这是一种将恶意指令存储在区块链智能合约中的技术。注入受感染网站的 JavaScript 会连接到 BNB Chain 网关,并从一个此前与 ClearFake 相关联的合约中检索命令,而 ClearFake 是一场感染合法网站的恶意软件活动。

将指令存储在区块链网络上会使其更难移除。只有控制该合约的钱包才能更改其内容,从而限制传统清除行动的效果。公共区块链网络还提供多个无法单独封锁的访问点,因为任何人都可以通过不同的 RPC 提供商查询合约,或运行自己的节点。

访问受感染网站的用户会看到一个伪造的 CAPTCHA,提示他们打开 Windows Run 对话框、粘贴剪贴板中的文本并按 Enter。这样会运行攻击者提供的命令。

这种方法被称为 ClickFix,依赖受害者自行执行恶意软件。其变体 TerminalFix 会引导用户打开 Windows Terminal 或 PowerShell。ClickFix 式社会工程已在多起网络犯罪活动中被记录,攻击者会伪装成验证页面、软件更新和错误对话框,诱使用户运行代码。

“这次活动表明,ClickFix 和 TerminalFix 是一种高规模的初始访问技术,”Microsoft 研究人员写道。“Microsoft 报告称,每天都有针对全球成千上万企业和消费设备的活动,而某些恶意广告链可以将访问者引导至诈骗页面。”

据 Microsoft 介绍,黑客会隐藏其命令,并滥用合法的 Windows 工具,包括 PowerShell、cmd、mshta、rundll32、msiexec、curl、Windows Management Instrumentation 和计划任务。成功感染可能暴露密码、建立持久访问、帮助黑客在网络中横向移动,并导致勒索软件或更广泛的网络入侵。

利用区块链支持恶意软件攻击并非新鲜事。

2016 年,Cerber 勒索软件开始使用 Bitcoin 交易来寻找其命令与控制服务器。2019 年至 2021 年间,Glupteba 僵尸网络使用 Bitcoin 区块链在主服务器下线时定位备用服务器。

2023 年 9 月,ClearFake 恶意软件活动开始使用 EtherHiding 从 BNB Chain 智能合约中检索恶意代码。2026 年 4 月,研究人员发现 Omnistealer 利用 TRON、Aptos 和 BNB Chain 来窃取凭证、云账户信息、密码和加密钱包数据。

换句话说,这一问题并非 BNB Chain 独有。但值得注意的是,Microsoft 的威胁团队选择强调这一看似持续存在的问题。

这一消息出现在 BNB Chain 于 7 月公布新计划之后:其将推出一条新的 Layer-1 区块链,面向高频交易、自动化支付和 AI 驱动交易。测试网预计将在 2026 年底前推出,随后于 2027 年初上线主网。

Microsoft 建议组织限制不必要的命令行工具,启用 PowerShell 日志记录,并使用应用程序控制。由于恶意载荷是从区块链基础设施动态获取,而不是托管在固定服务器上,传统网络过滤器和域名黑名单对此类投递方式的保护能力可能有限。

“用户绝不应将来自 CAPTCHA、浏览器错误、电子邮件、广告或未经请求的支持页面中的命令粘贴到 Run、Terminal、PowerShell 或 Command prompt 中,”Microsoft 表示。

Daily Debrief Newsletter