網路犯罪分子在新 ClickFix 惡意軟體攻擊中將 BNB Chain 智能合約武器化
重點速覽
- •攻擊者將惡意指令儲存於不可變的 BNB Smart Chain 智能合約中,使防禦方無法透過傳統下架程序移除該基礎設施。
- •EtherHiding 技術與 ClearFake 惡意軟體攻擊行動存在文獻記載的關聯,後者自 2023 年底以來持續入侵網站。
- •受感染網站顯示假冒的 CAPTCHA 頁面,利用 ClickFix 和 TerminalFix 等社交工程手法誘騙使用者透過 Windows「執行」或 PowerShell 執行惡意指令。
- •系統遭入侵後,攻擊者部署 Lumma Stealer、XWorm、AsyncRAT 及 MintsLoader,竊取憑證、瀏覽器資料及加密貨幣錢包資訊,同時建立持久性後門存取權限。
- •Microsoft 建議組織監控 PowerShell 活動、實施應用程式限制策略,並限制對非必要命令列工具的存取,作為主要的防禦措施。

Microsoft 威脅情報中心發現一項精密的惡意軟體攻擊行動,該行動利用 BNB Smart Chain 基礎設施來儲存並分發惡意程式碼。BNB Smart Chain 是最廣泛使用的去中心化應用區塊鏈網路之一,作為一條公有鏈運作,部署的智能合約會以不可變的方式持續存在。威脅行為者入侵合法網站,植入 JavaScript 程式碼,建立與託管於區塊鏈上、含有攻擊指令的智能合約之間的連線。
Microsoft 威脅情報中心確認遭入侵的網站利用 EtherHiding 技術,透過 BNB Smart Chain RPC 閘道從智能合約中擷取惡意指令。
區塊鏈智能合約的不可變特性為防禦方帶來重大挑戰。僅有合約建立者擁有修改或刪除權限,這意味著網路安全專業人員無法使用針對標準託管伺服器設計的傳統下架手段來拆除這些惡意基礎設施。不同於託管於雲端服務供應商或專用硬體上的傳統命令與控制伺服器——網際網路服務供應商與執法機關可協調將其關閉——部署於區塊鏈上的合約只要底層網路持續運作便保持可存取狀態。此一特性大幅增加了消除威脅的難度。
此一攻擊策略被識別為 EtherHiding,與 ClearFake 惡意軟體攻擊行動存在文獻記載的關聯,後者自 2023 年底以來持續入侵網站。ClearFake 及相關攻擊行動經歷多次迭代演化,逐步採用更具韌性的傳遞機制以規避偵測與干擾。
受感染網站的訪客會遭遇偽造的 CAPTCHA 驗證頁面。這些欺騙性頁面並非提供正當的驗證任務,而是指示目標啟動 Windows「執行」工具、執行預先載入剪貼簿的指令並確認操作。此一被稱為 ClickFix 的社交工程手法,誘使受害者自行執行惡意酬載。另一種稱為 TerminalFix 的替代實作方式則將目標引導至 Windows 終端機或 PowerShell 環境。
系統遭入侵的後果
根據 Microsoft 的說明,威脅行為者利用 Windows 原生工具來規避安全偵測,包括 PowerShell、命令提示字元、mshta、rundll32、curl 及 Windows 管理規範(WMI)。這種通常被稱為「就地取材」的技術,使攻擊者得以將惡意活動與安全工具通常允許的合法系統管理操作混為一體。
成功感染後,攻擊者部署多種惡意程式:Lumma Stealer、XWorm、AsyncRAT 及 MintsLoader。Lumma Stealer 與 AsyncRAT 是威脅情勢中最廣泛部署的惡意軟體即服務方案之一,經常透過地下論壇進行分發。這些程式會竊取身分驗證憑證、瀏覽器儲存的資訊及加密貨幣錢包資料,同時建立持久性後門存取權限,以便持續滲透系統或網路。
Microsoft 的安全團隊警告,遭入侵的系統隨後可能成為勒索軟體的目標。此類升級攻擊涉及人為操作的入侵行動,攻擊者在發動檔案加密之前會先取得網路的直接控制權。
區塊鏈遭惡意利用的更廣泛模式
區塊鏈技術遭用於惡意目的已是既有現象。2016 年,Cerber 勒索軟體利用比特幣交易進行命令與控制伺服器的發現。2019 年至 2021 年間,Glupteba 僵屍網路採用了比特幣基礎設施。2026 年 4 月發表的研究記錄了 Omnistealer 利用 TRON、Aptos 及 BNB Chain 網路進行憑證竊取與加密貨幣錢包資料提取。
此一揭露是 Microsoft 在 2026 年發布的另一項與加密貨幣相關的安全發現。同年 6 月,該公司識別出一項剪貼簿操控攻擊行動,將複製的錢包位址替換為攻擊者控制的替代位址。5 月,Microsoft 通報了一項利用 SEO 操控技術的加密劫持攻擊行動。
必須指出的是,BNB Chain 的核心基礎設施本身仍然安全。攻擊者利用的是該網路的去中心化架構來託管能夠抵抗傳統移除程序的惡意指令。
建議的防護措施
Microsoft 的指引強調,拒絕執行任何由 CAPTCHA 頁面、瀏覽器通知、電子郵件或不熟悉的網路來源所提示的指令。正當的 CAPTCHA 驗證系統絕不會要求使用者執行系統指令。
針對組織環境,Microsoft 建議實施 PowerShell 活動監控、部署應用程式限制策略,並限制對非必要命令列工具的存取。