Киберпреступники нашли тревожный и изобретательный способ использования самой известной функции блокчейна — неизменяемости. Кампания вредоносного ПО, выявленная Microsoft Threat Intelligence, использует смарт-контракты в BNB Smart Chain для хранения и доставки вредоносного кода, превращая сопротивление сети цензуре в оружие против тысяч пользователей ежедневно.
Кампания, известная как ClickFix (также называемая TerminalFix), размещает фальшивые CAPTCHA-запросы на скомпрометированных веб-сайтах, чтобы обманом заставить посетителей выполнять команды, устанавливающие вредоносное ПО для кражи информации на их компьютерах под управлением Windows.
Как работает EtherHiding
Технической основой операции является технология под названием EtherHiding. Вместо размещения вредоносных нагрузок на традиционных серверах, которые команды безопасности могут идентифицировать и отключить, злоумышленники встраивают свои команды и конфигурационные данные непосредственно в смарт-контракты, развернутые на BNB Smart Chain.
Когда жертва попадает на скомпрометированный веб-сайт, обычно это сайт на WordPress, который был тайно захвачен, внедренный JavaScript отправляет запрос в блокчейн. Смарт-контракт возвращает инструкции, закодированные в Base64, которые браузер затем декодирует и выполняет.
Сами скомпрометированные сайты также не требуют многократной модификации. После первоначальной инъекции JavaScript злоумышленники могут обновлять свои полезные нагрузки, развертывая новые смарт-контракты или обновляя те, которыми они управляют в блокчейне. Зараженный веб-сайт просто извлекает последние инструкции из блокчейна каждый раз, когда посетитель заходит на сайт.
Полезная нагрузка: Lumma Stealer и кража учетных данных
Конечная цель этих поддельных CAPTCHA-запросов — доставка вредоносного ПО для кражи учетных данных, при этом основнымPayload, наблюдаемым в этой кампании, является Lumma Stealer. Lumma Stealer — это известный вор информации, способный собирать пароли, сохраненные в браузере, учетные данные криптовалютных кошельков, файлы cookie сессий и другую конфиденциальную информацию с скомпрометированных устройств.
Кампания нацелена как на корпоративные, так и на потребительские устройства, что значительно расширяет потенциальный ущерб.
Кампания ClickFix связана с более масштабной инициативой ClearFake — длительной операцией, использующей поддельные уведомления об обновлении браузера и аналогичные социальные инженерные уловки с конца 2025 года. С момента выявления в начале августа 2026 года переход на поддельные CAPTCHA представляет собой эволюцию тактик.
Блокчейн как инфраструктура, а не просто валюта
BNB Smart Chain не была создана для размещения вредоносного ПО. Однако её разрешительная природа означает, что любой может развернуть смарт-контракт, содержащий произвольные данные, и никто не может принудительно удалить его. Те же свойства, которые делают децентрализованные системы устойчивыми к государственной цензуре, делают их устойчивыми и к вмешательству в кибербезопасности.
Для отдельных пользователей защитные рекомендации просты, но стоит их повторить. Никогда не выполняйте команды из запроса CAPTCHA, поскольку легитимные CAPTCHA никогда не просят вас запускать что-либо на вашем устройстве. Поддерживайте расширения браузера и операционные системы в актуальном состоянии. И если вдруг сайт на WordPress, который вы посещаете, начинает вести себя необычно, закройте вкладку и не оглядывайтесь.
