Microsoft 威脅情報:ClickFix 攻擊者利用區塊鏈智慧合約規避封鎖
重點速覽
- •Windows 端的攻擊元件使用 EtherHiding 技術將惡意承載嵌入 BNB Smart Chain 智慧合約中,由於只有部署錢包的擁有者才能修改合約內容,因此無法透過傳統的伺服器封鎖加以移除。
- •Windows 上的受害者被假冒的 CAPTCHA 欺騙,將攻擊者提供的指令貼入「執行」對話框,觸發多階段執行鏈,濫用 PowerShell、mshta、rundll32、msiexec 和 curl 等原生工具。
- •一個平行的 macOS 攻擊行動涵蓋超過 250 個以演算法命名的網域,利用瀏覽器指紋辨識技術僅向真正的 macOS 使用者提供惡意終端指令,同時向沙箱和自動化掃描器提供無害的誘餌內容。
- •這些攻擊活動散播包括 Lumma Stealer、AsyncRAT、Xworm、MintsLoader、Atomic Stealer 和 MacSync 在內的惡意軟體,竊取憑證、加密貨幣錢包、鑰匙圈資料和 SSH 金鑰。
- •自動化網頁內容掃描和基於沙箱的分析可能無法擷取惡意承載,凸顯了終端使用者安全意識培訓作為補充防禦控制措施的重要性。

Microsoft 威脅情報發布了一項關於持續演進的 ClickFix 攻擊活動的調查結果,該活動現已利用區塊鏈基礎設施和精密的瀏覽器指紋辨識技術,大規模入侵 Windows 和 macOS 系統。此攻擊活動展現了更廣泛的趨勢——威脅行為者挪用去中心化基礎設施來阻礙傳統的補救措施,延續了最初在 ClearFake 攻擊活動中利用受感染網站所觀察到的濫用模式。
Windows 攻擊行動利用 BNB Smart Chain 上的 EtherHiding 技術
該攻擊活動中針對 Windows 的元件採用了一種名為 EtherHiding 的技術,將惡意指令直接儲存在部署於 BNB Smart Chain 的智慧合約中。EtherHiding 於 2023 年底由 Guardio Labs 公開記錄,被視為 ClearFake 攻擊活動的演進版本,而其被其他威脅叢集採用的事實表明,此手法正在向原始開發者之外擴散。攻擊者將 Base64 編碼的 JavaScript 注入受感染的網站;該程式碼透過 RPC 閘道查詢鏈上的智慧合約,以取得下一階段的指令。
由於惡意承載駐留在鏈上,因此無法透過傳統的封鎖或 DNS 接管方法加以消除。只有部署該合約的加密貨幣錢包擁有者才有權修改合約內容。這使得補救挑戰從停用伺服器轉變為與區塊鏈基礎設施營運商協調——對防守方而言是一個本質上完全不同的問題。
受害者會看到假冒的 CAPTCHA 驗證碼,指示他們開啟 Windows「執行」對話框並貼上攻擊者提供的指令。由此產生的執行鏈濫用原生系統工具,包括 PowerShell、mshta、rundll32、msiexec 和 curl。這些執行鏈經常使用插入符號分割和環境變數混淆技術來規避安全偵測。
Microsoft 報告指出,這些攻擊活動每天在全球鎖定數千台企業和消費者裝置,散播 Lumma Stealer、Xworm、AsyncRAT 和 MintsLoader 等惡意承載。Lumma Stealer 和 AsyncRAT 以惡意軟體即服務的模式廣泛流通,降低了犯罪營運者的進入門檻。根據 Microsoft 的說法,單次成功的感染即可暴露憑證、建立持久性、在網路內實現橫向移動,並為人工操作的勒索軟體建立途徑。
Microsoft Threat Intelligence has identified a cluster of compromised websites displaying ClickFix lures and using EtherHiding, a technique associated with the ClearFake campaign. An injected Base64-encoded JavaScript contacts a BNB Smart Chain RPC gateway to query a smart… pic.twitter.com/FOivGuUxVV
— Microsoft Threat Intelligence (@MsftSecIntel) August 6, 2026
macOS 攻擊行動部署反分析指紋辨識閘道
與此同時,Microsoft 追蹤了一個 macOS ClickFix 叢集,該叢集已從公開提供惡意終端指令轉變為將其隱藏在伺服器端瀏覽器指紋辨識閘道之後。該行動涵蓋超過 250 個網域,其中許多遵循演算法命名模式,例如「filewordword」結構。
當訪客到達這些網域之一時,一個輕量級的 JavaScript 分析常式會收集瀏覽器屬性、WebGL GPU 訊號、時區偏移量和 iframe 上下文,然後將此指紋提交至伺服器進行評估。未通過這些檢查的請求——例如來自沙箱、虛擬機器或非 macOS 瀏覽器的請求——會收到無害的誘餌頁面或空白內容。相比之下,真正的 macOS 訪客則會看到偽造的「已驗證發行者」下載頁面,其中包含惡意終端指令。
此流量分發系統散播包括 MacSync 和 Atomic Stealer 在內的資訊竊取惡意軟體,專門用於竊取鑰匙圈資料、瀏覽器憑證、加密貨幣錢包和 SSH 金鑰。Atomic Stealer(也被追蹤為 AMOS)已成為商業活動最活躍的 macOS 惡意軟體家族之一,在網路犯罪論壇上公開宣傳,並反覆更新以攻擊更多的錢包擴充功能和憑證儲存。
雖然指紋辨識技術本身並不新穎,但它們與 ClickFix 基礎設施的整合使得自動化偵測和分析更加複雜,因為惡意內容僅提供給經過篩選的合格受害者。依賴自動化網頁內容掃描或基於沙箱的威脅分析的組織可能無法擷取這些攻擊活動所傳遞的惡意承載,這凸顯了終端使用者安全意識培訓作為補充控制措施的價值。