Penjenayah siber telah menemui penggunaan yang mengejutkan cerdik terhadap ciri paling dihargai blok rantai: ketidakbolehtukaran. Kampanye malware yang diidentifikasi oleh Microsoft Threat Intelligence menggunakan kontrak pintar di BNB Smart Chain untuk menyimpan dan menghantar kod jahat, mengubah ketahanan rangkaian terhadap sensor menjadi senjata terhadap ribuan pengguna setiap hari.
Kempen ini, dikenali sebagai ClickFix (juga dipanggil TerminalFix), menghantar imbuhan CAPTCHA palsu di laman web yang telah diserang untuk menipu pengunjung supaya menjalankan arahan yang memasang perisian jahat pencuri maklumat ke dalam mesin Windows mereka.
Bagaimana EtherHiding berfungsi
Tulang belakang teknikal operasi ini adalah teknik yang dipanggil EtherHiding. Alih-alih menghoskan beban berbahaya pada pelayan tradisional yang boleh dikenal pasti dan dimatikan oleh pasukan keselamatan, penyerang memasukkan arahan dan data konfigurasi mereka secara langsung ke dalam kontrak pintar yang dideploy di BNB Smart Chain.
Apabila mangsa mendarat di laman web yang telah disusupi, biasanya laman web WordPress yang telah dirampas secara senyap, JavaScript yang disuntikkan akan menghantar panggilan ke blok rantai. Kontrak pintar akan mengembalikan arahan yang di-encode dalam Base64, yang kemudian dinyahkod dan dieksekusi oleh pelayar.
Laman web yang disusupi itu sendiri juga tidak perlu dimodifikasi berulang-ulang. Sekali penyusupan JavaScript awal diletakkan, penyerang boleh mengemas kini beban mereka dengan menghantar kontrak pintar baru atau mengemas kini kontrak yang mereka kawal di atas blok rantai. Laman web yang terjejas hanya menarik arahan terkini daripada blok rantai setiap kali mangsa melawat.
Payload: Lumma Stealer dan pencurian kredensial
Matlamat akhir bagi imbuhan CAPTCHA palsu ini ialah menghantar perisian jahat pencuri kredensial, dengan Lumma Stealer sebagai beban utama yang diperhatikan dalam kempen ini. Lumma Stealer ialah perisian pencuri maklumat yang terkenal yang mampu mengumpulkan kata laluan yang disimpan dalam peramban, kredensial dompet mata wang kripto, kuki sesi, dan data sensitif lain daripada mesin yang telah diserang.
Kempen ini menargetkan peranti perniagaan dan pengguna, yang memperluaskan potensi kerosakan secara signifikan.
Kempen ClickFix telah dikaitkan dengan inisiatif ClearFake yang lebih luas, satu operasi jangka panjang yang telah menggunakan imbuhan kemas kini pelayar palsu dan jebakan rekabentuk sosial serupa sejak sekurang-kurangnya akhir 2025. Sejak ditandai pada awal Ogos 2026, peralihan kepada CAPTCHA palsu mewakili perkembangan dalam taktik.
Blok rantai sebagai infrastruktur, bukan sekadar mata wang
Rantaian Pintar BNB tidak direka untuk menjadi tuan rumah perisian jahat. Tetapi sifat tanpa kebenaranannya bermaksud sesiapa sahaja boleh menghantar kontrak pintar yang mengandungi data sewenang-wenangnya, dan tiada siapa yang boleh memaksa penghapusan ia. Sifat yang sama yang menjadikan sistem terdesentralisasi tahan terhadap sensor kerajaan juga menjadikannya tahan terhadap intervensi keselamatan siber.
Untuk pengguna peribadi, nasihat pertahanan adalah jelas tetapi patut diulang. Jangan pernah menjalankan arahan daripada imbuhan CAPTCHA, kerana CAPTCHA yang sah tidak pernah meminta anda menjalankan apa-apa di mesin anda. Kekalkan ekstensi pelayar dan sistem pengendalian sentiasa dikemaskini. Dan jika laman WordPress yang anda lawati tiba-tiba berkelakuan aneh, tutup tab tersebut dan jangan berpaling kembali.
