Microsoft предупредила о вредоносной кампании с фальшивыми CAPTCHA и BNB Chain
Злоумышленники используют EtherHiding: команды для заражения хранятся в смарт-контракте, а жертв убеждают запускать их через инструменты Windows
Один основной источник · Как мы проверяем новости

Что произошло
Microsoft Threat Intelligence сообщила о кампании, в которой злоумышленники используют EtherHiding для хранения вредоносных инструкций в смарт-контракте блокчейна.
На скомпрометированные сайты внедряют JavaScript: он обращается к шлюзу BNB Chain и получает команды из контракта, ранее связанного с ClearFake, кампанией по заражению легитимных сайтов.
Как работает атака
Посетитель взломанного сайта видит поддельную CAPTCHA. Она просит открыть окно «Выполнить» в Windows, вставить текст из буфера обмена и нажать Enter. После этого запускается команда, подготовленная атакующим.
Такой подход известен как ClickFix: он рассчитывает на то, что жертва сама выполнит вредоносный код. Вариант TerminalFix направляет пользователей в Windows Terminal или PowerShell.
Microsoft указывает, что злоумышленники скрывают команды и злоупотребляют легитимными инструментами Windows, включая PowerShell, cmd, mshta, rundll32, msiexec, curl, Windows Management Instrumentation и запланированные задачи.
Почему это важно
Хранение инструкций в блокчейне усложняет удаление: изменить содержимое контракта может только контролирующий его кошелек, поэтому обычные меры по блокировке работают хуже.
Успешное заражение может раскрыть пароли, закрепить доступ злоумышленников, помочь им перемещаться по сети и привести к ransomware-атаке или более широкому компрометированию инфраструктуры.
Контекст
Использование блокчейнов в подобных схемах не ограничивается BNB Chain. В 2016 году Cerber ransomware начал использовать транзакции Bitcoin для поиска серверов управления. С 2019 по 2021 год ботнет Glupteba использовал блокчейн Bitcoin для обнаружения резервных серверов, когда основные становились недоступны.
В сентябре 2023 года ClearFake начал применять EtherHiding для получения вредоносного кода из смарт-контрактов BNB Chain. В апреле 2026 года исследователи обнаружили, что Omnistealer использует TRON, Aptos и BNB Chain для кражи учетных данных, информации облачных аккаунтов, паролей и данных криптокошельков.
BNB Chain ранее представила планы нового блокчейна первого уровня для высокочастотной торговли, автоматизированных платежей и транзакций на базе AI. Тестовая сеть ожидается к концу 2026 года, запуск основной сети — в начале 2027 года.
Источники
Один основной источник. Как мы проверяем новости


