وجد المجرمون الإلكترونيون استخدامًا ذكيًا ومقلقًا لميزة البلوكشين الأكثر شهرة: عدم القابلية للتغيير. تستخدم حملة برمجيات خبيثة تم تحديدها من قبل Microsoft Threat Intelligence عقودًا ذكية على سلسلة BNB Smart Chain لتخزين وتوزيع رمز خبيث، وتحول مقاومة الشبكة للرقابة إلى سلاح ضد آلاف المستخدمين يوميًا.
الحملة، المعروفة باسم ClickFix (أو TerminalFix)، تنشر مطالبات CAPTCHA مزيفة على المواقع المخترقة لخداع الزوار ودفعهم إلى تنفيذ أوامر تثبيت برامج خبيثة تسرق المعلومات على أجهزة ويندوز الخاصة بهم.
كيف يعمل EtherHiding
الهيكل التقني للعملية هو تقنية تُسمى EtherHiding. بدلاً من استضافة حمولات ضارة على خوادم تقليدية يمكن لفرق الأمن تحديدها وإيقافها، يقوم المهاجمون بدمج أوامرهم وبيانات التكوين مباشرة في العقود الذكية المُنشرة على سلسلة BNB الذكية.
عندما يزور الضحية موقعًا مخترقًا، عادةً ما يكون موقع WordPress تم اختطافه بهدوء، يُشغّل JavaScript المُحقون استدعاءً إلى البلوكتشين. ثم يُعيد العقد الذكي تعليمات مُشفّرة بـ Base64، والتي يقوم المتصفح بعد ذلك بفك تشفيرها وتنفيذها.
لا تحتاج المواقع المخترقة نفسها إلى تعديل متكرر أيضًا. بمجرد تثبيت حقن JavaScript الأولي، يمكن للمهاجمين تحديث حمولاتهم عن طريق نشر عقود ذكية جديدة أو تحديث العقود التي يسيطرون عليها على السلسلة. يقوم الموقع المصاب بسحب أحدث التعليمات من البلوكشين كلما قام الضحية بزيارة الموقع.
الحمولة: Lumma Stealer وسرقة بيانات الاعتماد
الهدف النهائي من هذه الطلبات المزيفة لـ CAPTCHA هو توصيل برامج خبيثة لسرقة بيانات الاعتماد، مع كون Lumma Stealer الحملة الرئيسية التي لوحظت في هذه الحملة. Lumma Stealer هو برنامج سرقة معلومات معروف قادر على جمع كلمات المرور المخزنة في المتصفح، وبيانات اعتماد محافظ العملات المشفرة، وملفات تعريف الارتباط الجلسة، وغيرها من البيانات الحساسة من الأجهزة المخترقة.
تستهدف الحملة أجهزة المؤسسات والاستهلاك، مما يوسع الأضرار المحتملة بشكل كبير.
تم ربط حملة ClickFix بمبادرة ClearFake الأوسع، وهي عملية مستمرة منذ على الأقل أواخر عام 2025 استخدمت إشعارات تحديث متصفح مزيفة وحيل اجتماعية مشابهة. منذ الإشارة إليها في أوائل أغسطس 2026، يمثل التحول إلى CAPTCHAs المزيفة تطورًا في التكتيكات.
البلوك تشين كبنية تحتية، وليس فقط عملة
لم تُصمم سلسلة BNB الذكية لاستضافة البرمجيات الخبيثة. لكن طبيعتها المفتوحة تعني أنه يمكن لأي شخص نشر عقد ذكي يحتوي على بيانات عشوائية، ولا يمكن لأحد إجبار حذفه. نفس الخصائص التي تجعل الأنظمة اللامركزية مقاومة للرقابة الحكومية تجعلها أيضًا مقاومة للتدخل الأمني السيبراني.
للمستخدمين الأفراد، النصيحة الدفاعية بسيطة لكنها تستحق التكرار. لا تنفّذ أبدًا أوامر من نافذة CAPTCHA، لأن CAPTCHAs الشرعية لا تطلب منك أبدًا تشغيل أي شيء على جهازك. احتفظ بتوسيعات المتصفح وأنظمة التشغيل محدثة. وإذا بدأ موقع WordPress تزوره فجأة في التصرف بشكل غريب، أغلق التبويب ولا تلتفت للخلف.
