ChainCatcher rapporte que Microsoft Threat Intelligence a publié sur X qu'un groupe de sites web compromis utilise les techniques ClickFix et EtherHiding pour diffuser des logiciels malveillants, menant des attaques quotidiennes contre des milliers d'appareils professionnels et grand public à travers le monde. Les attaquants injectent du JavaScript codé en Base64 pour contacter une passerelle RPC de la BNB Smart Chain, afin d'obtenir les instructions de la prochaine phase stockées dans un contrat intelligent ; étant donné que seul le portefeuille du déploiement peut modifier le contenu du contrat, les méthodes traditionnelles de retrait sont inefficaces. L'attaque trompe les utilisateurs en leur faisant croire à un code de vérification fictif, les incitant à ouvrir une boîte de dialogue d'exécution, à coller le contenu du presse-papiers et à exécuter les commandes de l'attaquant, tout en exploitant divers outils système tels que conhost, cmd, PowerShell et mshta, ainsi que des techniques d'obfuscation de commandes. Une exécution réussie peut entraîner l'exposition de crédentiels, l'établissement d'une persistance, un déplacement latéral et même des attaques par ransomware. Microsoft recommande aux entreprises d'activer la protection multicouche de Defender, de limiter l'utilisation des outils de ligne de commande, d'activer la journalisation des scripts PowerShell, et de rappeler aux utilisateurs de ne jamais coller ni exécuter des commandes provenant de sources inconnues dans une fenêtre d'exécution ou un terminal.
Microsoft découvre des attaques ClickFix utilisant la chaîne BNB Smart Chain pour cibler des milliers d'appareils chaque jour
ChaincatcherPartager
Microsoft Threat Intelligence a dévoilé une nouvelle méthode d'attaque exploitant des vulnérabilités de contrats intelligents sur la BNB Smart Chain pour cibler des appareils quotidiennement. Les attaquants utilisent ClickFix et EtherHiding pour injecter du JavaScript codé en Base64 via des sites compromis, en lien avec un contrat intelligent sur la passerelle RPC de la BNB Smart Chain. Les commandes malveillantes stockées dans le contrat ne peuvent être modifiées que par le déploiement, rendant les suppressions difficiles. Les utilisateurs sont trompés pour coller le contenu du presse-papiers dans des outils système, exposant ainsi à un risque de vol d'identifiants et de ransomware. Microsoft recommande d'activer Defender, de limiter l'accès à la ligne de commande et de journaliser les scripts PowerShell. Il warn également contre l'exécution de commandes inconnues dans les terminaux.
Source:Afficher l'original
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations.
Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.