Cibercriminosos descobriram um uso inquietantemente engenhoso para o recurso mais celebrado da blockchain: a imutabilidade. Uma campanha de malware identificada pela Microsoft Threat Intelligence está utilizando contratos inteligentes na BNB Smart Chain para armazenar e entregar código malicioso, transformando a resistência à censura da rede em uma arma contra milhares de usuários diariamente.
A campanha, conhecida como ClickFix (também chamada de TerminalFix), implementa prompts falsos de CAPTCHA em sites comprometidos para enganar visitantes e fazê-los executar comandos que instalam malware roubador de informações em máquinas Windows.
Como o EtherHiding funciona
A espinha dorsal técnica da operação é uma técnica chamada EtherHiding. Em vez de hospedar cargas maliciosas em servidores tradicionais que equipes de segurança podem identificar e desativar, os atacantes incorporam seus comandos e dados de configuração diretamente em contratos inteligentes implantados na BNB Smart Chain.
Quando uma vítima acessa um site comprometido, geralmente um site WordPress que foi silenciosamente sequestrado, o JavaScript injetado aciona uma chamada para a blockchain. O contrato inteligente retorna instruções codificadas em Base64, que o navegador então decodifica e executa.
Os próprios sites comprometidos também não precisam ser modificados repetidamente. Uma vez que a injeção inicial de JavaScript está em vigor, os atacantes podem atualizar suas cargas úteis implantando novos contratos inteligentes ou atualizando os que controlam na blockchain. O site infectado simplesmente busca as instruções mais recentes da blockchain cada vez que uma vítima visita.
A carga: Lumma Stealer e roubo de credenciais
O objetivo final desses prompts falsos de CAPTCHA é entregar malware de roubo de credenciais, com o Lumma Stealer sendo a carga principal observada na campanha. O Lumma Stealer é um conhecido roubador de informações capaz de coletar senhas armazenadas no navegador, credenciais de carteiras de criptomoedas, cookies de sessão e outros dados sensíveis de máquinas comprometidas.
A campanha visa dispositivos empresariais e de consumo, o que amplia significativamente o potencial dano.
A campanha ClickFix foi ligada à iniciativa mais ampla ClearFake, uma operação de longa duração que tem utilizado prompts falsos de atualização de navegador e armadilhas de engenharia social semelhantes desde pelo menos o final de 2025. Desde que foi identificada no início de agosto de 2026, a mudança para CAPTCHAs falsos representa uma evolução nas táticas.
Blockchain como infraestrutura, não apenas moeda
A BNB Smart Chain não foi projetada para hospedar malware. Mas sua natureza sem permissão permite que qualquer pessoa implante um contrato inteligente contendo dados arbitrários, e ninguém pode forçar sua remoção. As mesmas propriedades que tornam os sistemas descentralizados resistentes à censura governamental também os tornam resistentes à intervenção de cibersegurança.
Para usuários individuais, o conselho defensivo é simples, mas vale a pena repetir. Nunca execute comandos de um prompt de CAPTCHA, pois CAPTCHAs legítimos nunca pedem para você executar algo no seu dispositivo. Mantenha extensões de navegador e sistemas operacionais atualizados. E se um site WordPress que você visita começar a agir de forma estranha, feche a aba e não olhe para trás.
