新闻加密货币网络犯罪分子在新的 ClickFix 恶意软件活动中滥用 BNB Chain 智能合约

网络犯罪分子在新的 ClickFix 恶意软件活动中滥用 BNB Chain 智能合约

作者: Blockonomi·

要点速览

  • 攻击者将恶意指令存储在不可篡改的 BNB Smart Chain 智能合约中,使防御者无法通过传统下线程序移除相关基础设施。
  • EtherHiding 技术与 ClearFake 恶意软件行动有明确关联,而后者自 2023 年末以来一直在持续入侵网站。
  • 受感染网站会显示伪造的 CAPTCHA 页面,通过 ClickFix 和 TerminalFix 等社会工程手法诱导用户在 Windows Run 或 PowerShell 中执行恶意命令。
  • 一旦系统被入侵,攻击者会部署 Lumma Stealer、XWorm、AsyncRAT 和 MintsLoader,以窃取凭据、浏览器数据和加密货币钱包信息,并建立持久后门访问。
  • Microsoft 建议组织监控 PowerShell 活动、执行应用限制策略,并限制对非必要命令行工具的访问,作为主要防御措施。
网络犯罪分子在新的 ClickFix 恶意软件活动中滥用 BNB Chain 智能合约

Microsoft Threat Intelligence 已发现一项复杂的恶意软件行动,该行动利用 BNB Smart Chain 基础设施存储和分发恶意代码。BNB Smart Chain 是最广泛使用的去中心化应用区块链网络之一,它作为公链运行,已部署的智能合约会以不可篡改的方式持续存在。威胁行为者渗透合法网站,嵌入 JavaScript,以建立与区块链托管智能合约的连接,而这些合约中包含攻击指令。

Microsoft Threat Intelligence identified compromised websites using the EtherHiding technique to retrieve malicious instructions from a smart contract via a BNB Smart Chain RPC gateway.

区块链智能合约不可篡改的特性给防御者带来了重大挑战。由于只有合约创建者拥有修改或删除权限,网络安全专业人员无法使用适用于标准托管服务器的传统下线方法来拆除这一恶意基础设施。与托管在云服务提供商或专用硬件上的传统命令与控制服务器不同,只要底层网络运行,部署在区块链上的合约就会保持可访问。这一特性大幅增加了缓解威胁的难度。

这种被识别为 EtherHiding 的利用策略,与 ClearFake 恶意软件行动有明确关联,该行动自 2023 年末以来一直在持续破坏网站。ClearFake 及相关活动经历了多个版本,逐步采用更具韧性的投递机制以规避检测和干扰。

受感染网站的访问者会看到伪造的 CAPTCHA 验证页面。这些欺骗性页面不会提供真实的验证任务,而是指示目标打开 Windows Run 工具、执行预先放入剪贴板的命令,并确认该操作。这种被称为 ClickFix 的社会工程方法,会诱使受害者自行执行恶意载荷。另一种实现方式 TerminalFix 则将目标引导至 Windows Terminal 或 PowerShell 环境。

系统被入侵的后果

根据 Microsoft,威胁行为者利用原生 Windows 工具规避安全检测,包括 PowerShell、Command Prompt、mshta、rundll32、curl 和 Windows Management Instrumentation。此类技术通常被称为 living-off-the-land,可使攻击者将恶意活动与安全工具通常允许的合法管理操作混杂在一起。

在成功感染后,攻击者会部署多个恶意程序:Lumma Stealer、XWorm、AsyncRAT 和 MintsLoader。Lumma Stealer 和 AsyncRAT 是威胁环境中最广泛部署的 malware-as-a-service 产品之一,通常通过地下论坛传播。这些应用会提取身份验证凭据、浏览器中存储的信息以及加密货币钱包细节。它们还会建立持久的后门访问,以便继续渗透系统或网络。

Microsoft 的安全团队警告称,遭入侵的系统随后可能成为勒索软件目标。这类升级后的攻击涉及由人工操控的入侵,攻击者在加密文件之前会先获得对网络的直接控制。

更广泛的区块链滥用模式

将区块链技术用于恶意目的并非新现象。2016 年,Cerber 勒索软件利用 Bitcoin 交易来发现命令与控制服务器。2019 年至 2021 年间,Glupteba 僵尸网络使用了 Bitcoin 基础设施。2026 年 4 月发布的研究记录了 Omnistealer 利用 TRON、Aptos 和 BNB Chain 网络进行凭据收集和加密货币钱包数据提取。

这一披露标志着 Microsoft 在 2026 年发布的又一项与加密货币相关的安全发现。6 月,该公司识别出一项剪贴板篡改活动,将复制的钱包地址替换为攻击者控制的地址。5 月,Microsoft 报告了一起使用 SEO 操纵技术的 cryptojacking 活动。

需要注意的是,BNB Chain 的核心基础设施本身仍然安全。攻击者正在利用该网络的去中心化架构托管恶意指令,而这些指令能够抵抗传统的移除流程。

建议的防护措施

Microsoft 的建议强调,不要执行由 CAPTCHA 页面、浏览器通知、电子邮件或不熟悉的网站来源提示的任何命令。真正的 CAPTCHA 验证系统绝不会要求用户执行系统命令。

对于组织环境,Microsoft 建议实施 PowerShell 活动监控、部署应用限制策略,并限制对非必要命令行工具的访问。