ChainCatcher relata que a Inteligência de Ameaças da Microsoft publicou em X que foi descoberto um conjunto de sites comprometidos utilizando as técnicas ClickFix e EtherHiding para distribuir malware, com ataques diários direcionados a milhares de dispositivos corporativos e de consumidores em todo o mundo. Os atacantes injetam JavaScript codificado em Base64 para se comunicar com o gateway RPC da BNB Smart Chain, obtendo instruções da próxima fase armazenadas em contratos inteligentes; como o conteúdo do contrato só pode ser modificado pela carteira do deployer, métodos tradicionais de remoção são ineficazes. O ataque engana os usuários com um código de verificação falso para que abram a caixa de execução, coletem o conteúdo da área de transferência e executem comandos do atacante, utilizando simultaneamente diversas ferramentas do sistema, como conhost, cmd, PowerShell e mshta, além de técnicas de confusão de comandos. A execução bem-sucedida pode levar à exposição de credenciais, estabelecimento de persistência, movimentação lateral e até ataques de ransomware. A Microsoft recomenda que empresas ativem a proteção multicamada do Defender, restrinjam o uso de ferramentas de linha de comando e ative o registro de logs de scripts PowerShell, além de alertar os usuários para nunca colar comandos de fontes desconhecidas na janela de execução ou no terminal.
Microsoft descobre ataques ClickFix usando a BNB Smart Chain para atingir milhares de dispositivos diariamente
ChaincatcherCompartilhar
A Inteligência de Ameaças da Microsoft descobriu um novo método de ataque que explora vulnerabilidades em contratos inteligentes na BNB Smart Chain para alvejar dispositivos diariamente. Os atacantes usam ClickFix e EtherHiding para injetar JavaScript codificado em Base64 por meio de sites comprometidos, ligando-se a um contrato inteligente no gateway RPC da BNB Smart Chain. Comandos maliciosos armazenados no contrato só podem ser alterados pelo implantador, dificultando a remoção. Os usuários são enganados para colar o conteúdo da área de transferência em ferramentas do sistema, correndo o risco de roubo de credenciais e ransomware. A Microsoft recomenda ativar o Defender, limitar o acesso à linha de comando e registrar scripts do PowerShell. Também alerta contra a execução de comandos desconhecidos em terminais.
Fonte:Mostrar original
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações.
Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.