駭客利用 BNB Chain 透過假 CAPTCHA 驗證碼散布惡意軟體
重點速覽
- •駭客利用名為 EtherHiding 的技術,將惡意軟體指令儲存在 BNB Smart Chain 智慧合約中,使惡意內容能抵抗傳統的下架行動。
- •該活動依賴假的 CAPTCHA 驗證碼提示,欺騙網站訪客將惡意指令直接貼入 PowerShell 和「執行」對話框等 Windows 工具。
- •Microsoft 報告指出,這種 ClickFix 社交工程手法每天針對全球數千台企業和消費者裝置發動攻擊。
- •成功的感染可能暴露密碼、建立持久網路存取權限、促成橫向移動,並可能導致勒索軟體部署或更廣泛的網路入侵。
- •基於區塊鏈的惡意軟體散布在多個網路上都有先例,包括 2016 年 Cerber 勒索軟體使用比特幣,以及 2026 年 Omnistealer 利用 TRON、Aptos 和 BNB Chain。

駭客正在利用 BNB Smart Chain 合約儲存惡意軟體指令。
假的 CAPTCHA 驗證碼提示要求受害者將惡意指令貼入 Windows 工具。
攻擊一旦成功,可竊取憑證並讓駭客持久存取企業網路。
根據 Microsoft 威脅情報的報告,駭客正利用 BNB Chain 合約,透過遭入侵的網站和假的 CAPTCHA 驗證碼提示來散布惡意軟體。
Microsoft 威脅情報週四在 X 上發文表示,該活動使用了 EtherHiding,這是一種將惡意指令儲存在區塊鏈智慧合約中的技術。注入遭入侵網站的 JavaScript 會聯繫 BNB Chain 閘道器,並從先前與 ClearFake(一種感染合法網站的惡意軟體活動)相關聯的合約中擷取指令。
將指令儲存在區塊鏈網路上使其更難被移除。只有控制合約的錢包才能更改其內容,這限制了傳統下架措施的有效性。公共區塊鏈網路還提供多個無法被單獨封鎖的存取點,因為任何人都可以透過不同的 RPC 提供者查詢合約或運行自己的節點。
遭入侵網站的訪客會看到假的 CAPTCHA 驗證碼,指示他們開啟 Windows「執行」對話框、貼上剪貼簿中的文字,然後按下 Enter 鍵。這樣做會執行攻擊者提供的指令。
這種稱為 ClickFix 的方法依賴受害者自行執行惡意軟體。一個名為 TerminalFix 的變種則引導使用者使用 Windows 終端機或 PowerShell。ClickFix 風格的社交工程手法已在多個網路犯罪行動中被記錄,攻擊者透過偽造驗證頁面、軟體更新和錯誤對話框來誘騙使用者執行程式碼。
Microsoft 研究人員寫道:「此活動證明 ClickFix 和 TerminalFix 是一種高流量的初始存取技術。Microsoft 報告稱,每天都有針對全球數千台企業和消費者裝置的活動,而某些惡意廣告鏈可以將訪客引導至詐騙頁面。」
根據 Microsoft 的說法,駭客隱藏其指令並濫用合法的 Windows 工具,包括 PowerShell、cmd、mshta、rundll32、msiexec、curl、Windows 管理規範(WMI)和排程工作。成功的感染可能會暴露密碼、建立持久存取權限、協助駭客在網路中橫向移動,並導致勒索軟體或更廣泛的網路入侵。
利用區塊鏈來支援惡意軟體攻擊並非新鮮事。
2016 年,Cerber 勒索軟體開始使用比特幣交易來尋找其命令與控制伺服器。從 2019 年到 2021 年,Glupteba 僵屍網路在其主要伺服器離線時,使用比特幣區塊鏈來定位備用伺服器。
2023 年 9 月,ClearFake 惡意軟體活動開始使用 EtherHiding 從 BNB Chain 智慧合約中擷取惡意程式碼。2026 年 4 月,研究人員發現 Omnistealer 使用 TRON、Aptos 和 BNB Chain 來協助竊取憑證、雲端帳戶資訊、密碼和加密貨幣錢包資料。
換言之,這個問題並非 BNB Chain 獨有。但值得注意的是,Microsoft 的威脅團隊選擇強調這個似乎持續存在的問題。
此消息發布之際,BNB Chain 於 7 月公布了為高頻交易、自動化支付和 AI 驅動交易而構建的新一代 layer-1 區塊鏈計畫。測試網預計於 2026 年底推出,主網則預計於 2027 年初上線。
Microsoft 建議組織限制不必要的命令列工具、啟用 PowerShell 日誌記錄,並使用應用程式控制。由於惡意負載是從區塊鏈基礎設施動態擷取,而非託管在固定伺服器上,傳統的網頁過濾器和網域封鎖清單可能對此傳遞方式提供的保護有限。
Microsoft 表示:「使用者絕不應將來自 CAPTCHA 驗證碼、瀏覽器錯誤、電子郵件、廣告或未經請求的支援頁面的指令貼入『執行』、終端機、PowerShell 或命令提示字元。」