微软发现利用 ClickFix 和 EtherHiding 的 BNB Smart Chain 恶意软件活动

微软发现利用 ClickFix 和 EtherHiding 的 BNB Smart Chain 恶意软件活动

微软表示,ClickFix 和 TerminalFix 诱饵正通过公共 RPC 网关从 BNB Smart Chain 智能合约中提取恶意软件指令,形成一种在不干扰合法网络使用的情况下难以清除的指挥控制基础设施。

BNB

事实核查
这一说法已被一手信源完全证实:微软威胁情报官方X账号(@MsftSecIntel)于2026-08-06发布的帖子与所有具体细节完全一致,包括被入侵的网站、查询BNB Smart Chain智能合约以获取下一阶段指令的Base64编码JavaScript、对ClickFix和EtherHiding的使用,以及微软关于相关活动每天在全球范围内针对数以千计的企业和消费者设备的表述。微软自身的安全博客也独立记录了币安/BNB Smart Chain上的EtherHiding + ClickFix技术,确认了技术准确性。没有相互矛盾的证据。
    参考链接123
摘要

微软表示,攻击者正利用被入侵网站、虚假 CAPTCHA 页面和 TerminalFix 诱饵,诱使用户运行恶意命令,随后这些命令会通过公共 RPC 网关从 BNB Smart Chain 智能合约中获取指令。类似 ClickFix 和 EtherHiding 的活动每天瞄准数千台企业和消费者设备,将普通的区块链读取转变为具有韧性的指挥控制基础设施,且若不影响合法网络活动,便难以将其清除。 该公司表示,这种技术并未利用 BNB Smart Chain 本身。相反,它将下一阶段恶意软件逻辑存储在链上数据中,只要合约仍可用,这些数据就能持续存在,从而使同一合约能够在多个受感染网站上重复使用。微软称,这些活动可投送 Lumma Stealer、XWorm、AsyncRAT、MintsLoader 以及远程管理工具,而由于针对恶意合约并不存在简单的停用机制,防御方只能依赖端点检测、浏览器和钱包防护,以及选择性封锁。

术语与概念
  • EtherHiding: 一种利用基于区块链的存储或基础设施来隐藏并传递恶意指令、因此更难被干扰的手法。
  • 智能合约: 区块链上的代码,在被查询或触发时可存储数据并执行预定义逻辑。
  • RPC 网关: 让软件读取区块链节点数据并与其交互的公共端点。