据微软威胁情报团队最新报告,黑客正通过BNB Chain智能合约,结合被入侵的网站和虚假CAPTCHA验证码,广泛传播恶意软件。该攻击手法被称为“EtherHiding”,即将恶意指令存储在区块链智能合约中,使得传统下架手段难以奏效。
微软在X平台发布的消息指出,攻击者向被入侵网站的JavaScript代码注入恶意逻辑,当用户访问这些网站时,脚本会联系BNB Chain的网关,并从先前与ClearFake恶意活动相关的合约中读取命令。ClearFake是一个已知的、感染合法网站以传播恶意代码的犯罪程序。
这种基于区块链的指令存储方式极大增加了安全团队的应对难度。由于只有控制合约的钱包地址才能修改合约内容,常规的域名屏蔽或服务器下线几乎无法阻断攻击。
ClickFix与TerminalFix:诱骗用户自行执行恶意命令
访问被入侵网站的用户会看到一个伪造的CAPTCHA页面,提示用户打开Windows的“运行”对话框,将剪贴板中的内容粘贴进去并按回车。一旦用户照做,就会执行攻击者预先构造的命令,从而感染系统。
这种技术被称为ClickFix,其核心在于诱导受害者自身参与恶意软件的安装过程。另一种变体TerminalFix则引导用户将命令粘贴到Windows Terminal或PowerShell中执行。
微软研究员表示:“该活动表明ClickFix和TerminalFix是一种高容量的初始访问技术。微软每天报告的这类攻击活动针对全球数千台企业和消费者设备,某些恶意广告链条还会将访问者导向诈骗页面。”
滥用合法Windows工具,攻击链复杂隐蔽
根据微软的分析,黑客将恶意命令隐藏在看似正常的操作中,并滥用PowerShell、cmd、mshta、rundll32、msiexec、curl、Windows Management Instrumentation以及计划任务等合法Windows工具。一旦感染成功,攻击者可能窃取密码、建立持久性后门、在网络中进行横向移动,甚至最终部署勒索软件或导致更广泛的网络破坏。
区块链助力恶意软件并非新现象
利用区块链支撑恶意攻击的做法由来已久。2016年,Cerber勒索软件开始使用比特币交易来定位其命令与控制服务器。2019至2021年间,Glupteba僵尸网络利用比特币区块链在主服务器下线时寻找备用服务器。2023年9月,ClearFake恶意活动开始使用EtherHiding从BNB Chain智能合约中获取恶意代码。2026年4月,研究人员发现Omnistealer使用TRON、Aptos和BNB Chain来窃取凭证、云账户信息、密码以及加密货币钱包数据。
换言之,这一问题并非BNB Chain独有。但值得注意的是,微软威胁团队选择公开强调这一持续存在的问题。
此消息发布之前,BNB Chain刚于7月公布了新的Layer-1区块链计划,该链面向高频交易、自动支付和AI驱动交易。测试网预计在2026年底上线,主网将于2027年初推出。
防御建议
微软建议各组织限制不必要的命令行工具,启用PowerShell日志记录,并部署应用程序控制策略。微软同时强调:“用户绝不应将来自CAPTCHA、浏览器错误、电子邮件、广告或未经验证的支持页面中的命令粘贴到‘运行’、终端、PowerShell或命令提示符中。”
