Криптовалюты

Microsoft предупредила о вредоносной кампании с фальшивыми CAPTCHA и BNB Chain

Злоумышленники используют EtherHiding: команды для заражения хранятся в смарт-контракте, а жертв убеждают запускать их через инструменты Windows

Один основной источник · Как мы проверяем новости

Microsoft предупредила о вредоносной кампании с фальшивыми CAPTCHA и BNB Chain
Иллюстрация к материалу RedBTC News

Что произошло

Microsoft Threat Intelligence сообщила о кампании, в которой злоумышленники используют EtherHiding для хранения вредоносных инструкций в смарт-контракте блокчейна.

На скомпрометированные сайты внедряют JavaScript: он обращается к шлюзу BNB Chain и получает команды из контракта, ранее связанного с ClearFake, кампанией по заражению легитимных сайтов.

Как работает атака

Посетитель взломанного сайта видит поддельную CAPTCHA. Она просит открыть окно «Выполнить» в Windows, вставить текст из буфера обмена и нажать Enter. После этого запускается команда, подготовленная атакующим.

Такой подход известен как ClickFix: он рассчитывает на то, что жертва сама выполнит вредоносный код. Вариант TerminalFix направляет пользователей в Windows Terminal или PowerShell.

Microsoft указывает, что злоумышленники скрывают команды и злоупотребляют легитимными инструментами Windows, включая PowerShell, cmd, mshta, rundll32, msiexec, curl, Windows Management Instrumentation и запланированные задачи.

Почему это важно

Хранение инструкций в блокчейне усложняет удаление: изменить содержимое контракта может только контролирующий его кошелек, поэтому обычные меры по блокировке работают хуже.

Успешное заражение может раскрыть пароли, закрепить доступ злоумышленников, помочь им перемещаться по сети и привести к ransomware-атаке или более широкому компрометированию инфраструктуры.

Контекст

Использование блокчейнов в подобных схемах не ограничивается BNB Chain. В 2016 году Cerber ransomware начал использовать транзакции Bitcoin для поиска серверов управления. С 2019 по 2021 год ботнет Glupteba использовал блокчейн Bitcoin для обнаружения резервных серверов, когда основные становились недоступны.

В сентябре 2023 года ClearFake начал применять EtherHiding для получения вредоносного кода из смарт-контрактов BNB Chain. В апреле 2026 года исследователи обнаружили, что Omnistealer использует TRON, Aptos и BNB Chain для кражи учетных данных, информации облачных аккаунтов, паролей и данных криптокошельков.

BNB Chain ранее представила планы нового блокчейна первого уровня для высокочастотной торговли, автоматизированных платежей и транзакций на базе AI. Тестовая сеть ожидается к концу 2026 года, запуск основной сети — в начале 2027 года.

Advertisement

Источники

Один основной источник. Как мы проверяем новости

  1. decrypt.co