
微软表示,ClickFix 和 TerminalFix 诱饵正通过公共 RPC 网关从 BNB Smart Chain 智能合约中提取恶意软件指令,形成一种在不干扰合法网络使用的情况下难以清除的指挥控制基础设施。
微软表示,攻击者正利用被入侵网站、虚假 CAPTCHA 页面和 TerminalFix 诱饵,诱使用户运行恶意命令,随后这些命令会通过公共 RPC 网关从 BNB Smart Chain 智能合约中获取指令。类似 ClickFix 和 EtherHiding 的活动每天瞄准数千台企业和消费者设备,将普通的区块链读取转变为具有韧性的指挥控制基础设施,且若不影响合法网络活动,便难以将其清除。 该公司表示,这种技术并未利用 BNB Smart Chain 本身。相反,它将下一阶段恶意软件逻辑存储在链上数据中,只要合约仍可用,这些数据就能持续存在,从而使同一合约能够在多个受感染网站上重复使用。微软称,这些活动可投送 Lumma Stealer、XWorm、AsyncRAT、MintsLoader 以及远程管理工具,而由于针对恶意合约并不存在简单的停用机制,防御方只能依赖端点检测、浏览器和钱包防护,以及选择性封锁。