Penjahat siber telah menemukan penggunaan yang sangat cerdik terhadap fitur paling dihargai dari blockchain: ketidakdapatubahan. Kampanye malware yang diidentifikasi oleh Microsoft Threat Intelligence menggunakan kontrak pintar di BNB Smart Chain untuk menyimpan dan menyebarkan kode berbahaya, mengubah ketahanan jaringan terhadap sensor menjadi senjata melawan ribuan pengguna setiap hari.
Kampanye tersebut, dikenal sebagai ClickFix (juga disebut TerminalFix), menyebarkan prompt CAPTCHA palsu di situs web yang telah diretas untuk menipu pengunjung agar menjalankan perintah yang menginstal malware pencuri informasi di mesin Windows mereka.
Cara kerja EtherHiding
Tulang punggung teknis operasi ini adalah teknik yang disebut EtherHiding. Alih-alih menghosting muatan berbahaya di server tradisional yang dapat diidentifikasi dan dimatikan oleh tim keamanan, penyerang menyematkan perintah dan data konfigurasi mereka langsung ke kontrak pintar yang dideploy di BNB Smart Chain.
Ketika korban mengunjungi situs web yang telah dikompromikan, biasanya situs WordPress yang telah diretas secara diam-diam, JavaScript yang disisipkan akan memicu panggilan ke blockchain. Kontrak pintar mengembalikan instruksi yang di-Base64-encode, yang kemudian di-decode dan dieksekusi oleh browser.
Situs-situs yang terkompromi sendiri juga tidak perlu dimodifikasi berulang-ulang. Setelah injeksi JavaScript awal diterapkan, penyerang dapat memperbarui payload mereka dengan menerapkan kontrak pintar baru atau memperbarui kontrak pintar yang mereka kendalikan di blockchain. Situs yang terinfeksi hanya mengambil instruksi terbaru dari blockchain setiap kali korban mengunjungi.
Payload: Lumma Stealer dan pencurian kredensial
Tujuan akhir dari prompt CAPTCHA palsu ini adalah menyebarkan malware pencuri kredensial, dengan Lumma Stealer sebagai payload utama yang diamati dalam kampanye ini. Lumma Stealer adalah informasi stealer terkenal yang mampu mengumpulkan kata sandi yang disimpan di browser, kredensial dompet mata uang kripto, cookie sesi, dan data sensitif lainnya dari mesin yang telah dikompromikan.
Kampanye ini menargetkan perangkat perusahaan dan konsumen, yang secara signifikan memperluas potensi kerusakan.
Kampanye ClickFix telah dikaitkan dengan inisiatif ClearFake yang lebih luas, sebuah operasi jangka panjang yang telah menggunakan promp pembaruan browser palsu dan daya tarik rekayasa sosial serupa sejak setidaknya akhir 2025. Sejak dilaporkan pada awal Agustus 2026, peralihan ke CAPTCHA palsu mewakili perkembangan dalam taktik.
Blockchain sebagai infrastruktur, bukan hanya mata uang
BNB Smart Chain tidak dirancang untuk menampung malware. Namun, sifatnya yang tanpa izin memungkinkan siapa pun untuk menerapkan kontrak pintar yang berisi data sewenang-wenang, dan tidak ada yang bisa memaksa penghapusanannya. Sifat-sifat yang sama yang membuat sistem terdesentralisasi tahan terhadap sensor pemerintah juga membuatnya tahan terhadap intervensi keamanan siber.
Untuk pengguna individu, saran pertahanan ini sederhana tetapi patut diulang. Jangan pernah menjalankan perintah dari prompt CAPTCHA, karena CAPTCHA yang sah tidak pernah meminta Anda untuk menjalankan apa pun di perangkat Anda. Selalu perbarui ekstensi browser dan sistem operasi. Dan jika situs WordPress yang Anda kunjungi tiba-tiba berperilaku aneh, tutup tab tersebut dan jangan menoleh kembali.
