微软威胁情报:ClickFix 攻击者利用区块链智能合约规避下架
要点速览
- •Windows 相关部分使用 EtherHiding 将恶意载荷嵌入 BNB Smart Chain 智能合约中,由于只有部署钱包所有者才能修改内容,因此无法通过传统服务器下架方式清除。
- •Windows 受害者会被伪造 CAPTCHA 诱导,在运行对话框中粘贴攻击者提供的命令,从而触发滥用 PowerShell、mshta、rundll32、msiexec 和 curl 等原生工具的多阶段执行链。
- •另一个覆盖 250 多个算法化命名域名的 macOS 活动使用浏览器指纹识别,仅向真正的 macOS 用户投放恶意终端命令,并向沙箱和自动化扫描器显示无害诱饵。
- •这些活动投放 Lumma Stealer、AsyncRAT、Xworm、MintsLoader、Atomic Stealer 和 MacSync 等恶意软件,可窃取凭据、加密货币钱包、钥匙串数据和 SSH 密钥。
- •自动化网页内容扫描和基于沙箱的分析可能无法捕获这些恶意载荷,因此终端用户意识培训作为补充防御措施尤为重要。

微软威胁情报已发布关于一项不断演变的 ClickFix 攻击活动的研究结果。该活动如今利用区块链基础设施和复杂的浏览器指纹识别,大规模入侵 Windows 和 macOS 系统。该活动也反映出一个更广泛的趋势:威胁行为者开始挪用去中心化基础设施,以增加传统处置手段的难度,这延续了此前在 ClearFake 活动中观察到的滥用模式。
Windows 运营利用 BNB Smart Chain 上的 EtherHiding
该活动面向 Windows 的部分采用一种名为 EtherHiding 的技术,该技术将恶意命令直接存储在部署于 BNB Smart Chain 上的智能合约中。EtherHiding 最早由 Guardio Labs 在 2023 年末公开披露,被视为 ClearFake 活动的一种演进,而更多威胁团伙采用这一方法表明,这种做法正在超出最初使用者的范围扩散。攻击者会向被入侵的网站注入 Base64 编码的 JavaScript;这段代码随后通过 RPC 网关查询链上的智能合约,以获取下一阶段指令。
由于恶意载荷存储在链上,无法通过传统下架或 sinkholing 方法将其清除。只有部署该合约的加密货币钱包所有者才能修改合约内容。这意味着,防御者面对的补救难题,已经从关闭一台服务器转变为需要与区块链基础设施运营方协调的不同问题。
受害者会看到伪造的 CAPTCHA,提示他们打开 Windows 运行对话框并粘贴攻击者提供的命令。随后形成的执行链会滥用 PowerShell、mshta、rundll32、msiexec 和 curl 等原生日志工具,并经常使用插入脱字符分割和环境变量混淆等技术来规避安全检测。
微软报告称,这些活动每天在全球范围内针对数千台企业和消费级设备,投放 Lumma Stealer、Xworm、AsyncRAT 和 MintsLoader 等载荷。Lumma Stealer 和 AsyncRAT 可通过恶意软件即服务模式广泛获取,这降低了犯罪运营者的入门门槛。微软表示,一次成功感染即可暴露凭据、建立持久化、在网络内横向移动,并为人工操控的勒索软件创造通路。
Microsoft Threat Intelligence has identified a cluster of compromised websites displaying ClickFix lures and using EtherHiding, a technique associated with the ClearFake campaign. An injected Base64-encoded JavaScript contacts a BNB Smart Chain RPC gateway to query a smart… pic.twitter.com/FOivGuUxVV
— Microsoft Threat Intelligence (@MsftSecIntel) August 6, 2026
macOS 运营部署反分析指纹门控
与此同时,微软追踪到一个 macOS ClickFix 团伙,该团伙已从公开提供恶意终端命令,转为将其隐藏在服务器端浏览器指纹门控之后。该活动覆盖 250 多个域名,其中许多采用算法化命名模式,例如“filewordword”结构。
当访问者进入这些域名时,一个轻量级 JavaScript 分析例程会收集浏览器属性、WebGL GPU 信号、时区偏移以及 iframe 上下文,然后将该指纹提交到服务器进行评估。未通过这些检查的请求——例如来自沙箱、虚拟机或非 macOS 浏览器的请求——会收到无害的诱饵页面或空白内容;而真正的 macOS 访问者则会看到一个伪造的“Verified Publisher”下载页面,其中包含恶意终端命令。
这一流量分发系统投放的信息窃取器包括 MacSync 和 Atomic Stealer,它们旨在窃取钥匙串数据、浏览器凭据、加密货币钱包和 SSH 密钥。指纹识别技术本身并不新颖,但将其整合进 ClickFix 基础设施,使自动化检测和分析更加复杂,因为恶意内容只会向经过筛选的受害者展示。
The post Microsoft Threat Intelligence: ClickFix Attackers Use Blockchain Smart Contracts To Evade Takedowns appeared first on Metaverse Post .