サイバー犯罪者は、ブロックチェーンの最も称賛される特徴である不変性を、驚くほど巧妙な方法で利用しています。Microsoft Threat Intelligenceが特定したマルウェアキャンペーンは、BNBスマートチェーン上のスマートコントラクトを使用して悪意のあるコードを保存・配信しており、ネットワークの検閲耐性を毎日数千人のユーザーに対する武器に転用しています。
キャンペーン「ClickFix」(別名「TerminalFix」)は、侵害されたウェブサイトに偽のCAPTCHAプロンプトを展開し、訪問者がWindowsマシンに情報窃取マルウェアをインストールするコマンドを実行するように欺くものです。
EtherHidingの仕組み
この運用の技術的基盤は、EtherHidingという技術である。セキュリティチームが特定して停止できる従来のサーバーに悪意のあるペイロードをホストするのではなく、攻撃者はBNBスマートチェーンにデプロイされたスマートコントラクトにコマンドと設定データを直接埋め込む。
被害者が compromized されたウェブサイト、通常は静かに乗っ取られた WordPress サイトにアクセスすると、インジェクションされた JavaScript がブロックチェーンへの呼び出しを発動します。スマートコントラクトは Base64 エンコードされた指示を返し、ブラウザはそれをデコードして実行します。
侵害されたサイト自体も繰り返し変更する必要はありません。初期のJavaScriptインジェクションが実施されれば、攻撃者はオンチェーンで自身が制御するスマートコントラクトを新しくデプロイしたり、既存のものを更新することでペイロードを更新できます。感染したウェブサイトは、被害者が訪問するたびにブロックチェーンから最新の指示を取得します。
ペイロード:Lumma Stealer および資格情報の盗難
これらの偽のCAPTCHAプロンプトの最終的な目的は、クレデンシャル窃取用のマルウェアを配布することであり、本キャンペーンで観測された主なペイロードはLumma Stealerです。Lumma Stealerは、ブラウザに保存されたパスワード、仮想通貨ウォレットのクレデンシャル、セッションクッキー、その他の機密情報を収集できる well-known な情報窃取ツールです。
このキャンペーンは企業用および消費者用デバイスを対象としており、潜在的な被害が大幅に拡大します。
ClickFixキャンペーンは、2025年末以降、偽のブラウザ更新通知や類似のソーシャルエンジニアリングの罠を用いて継続されてきたClearFakeイニシアチブと関連付けられている。2026年8月上旬に警告されて以来、偽CAPTCHAへの移行は戦術の進化を示している。
インフラとしてのブロックチェーン、通貨としてだけではない
BNBスマートチェーンはマルウェアをホストするために設計されたものではありません。しかし、その無許可の性質により、誰でも任意のデータを含むスマートコントラクトをデプロイでき、誰もその削除を強制できません。分散型システムを政府の検閲から守るのと同じ性質が、サイバーセキュリティ対応に対しても抵抗性をもたらします。
個人ユーザー向けの防御アドバイスはシンプルですが、繰り返す価値があります。CAPTCHAプロンプトからコマンドを実行しないでください。正当なCAPTCHAは、あなたのマシン上で何らかの処理を実行するよう要求することはありません。ブラウザ拡張機能とオペレーティングシステムを最新の状態に保ってください。また、訪問したWordPressサイトが急に異常な挙動を始めた場合は、タブを閉じて二度と見ないようにしてください。
