Хакеры используют смарт-контракты BNB Chain для распространения вредоносного ПО через фальшивые CAPTCHA

iconCryptoBriefing
Поделиться
AI summary iconСводка
Хакеры используют смарт-контракты в BNB Smart Chain для распространения вредоносного ПО через поддельные CAPTCHA-запросы. Кампания ClickFix использует EtherHiding для встраивания вредоносного кода в смарт-контракты, которые запускаются на заражённых веб-сайтах. Вредоносное ПО, в основном Lumma Stealer, нацелено на устройства с целью кражи паролей и криптовалютных учётных данных. Атака связана с операцией ClearFake, активной с конца 2025 года. Уязвимости смарт-контрактов используются для распространения вредоносного ПО.

Киберпреступники нашли тревожный и изобретательный способ использования самой известной функции блокчейна — неизменяемости. Кампания вредоносного ПО, выявленная Microsoft Threat Intelligence, использует смарт-контракты в BNB Smart Chain для хранения и доставки вредоносного кода, превращая сопротивление сети цензуре в оружие против тысяч пользователей ежедневно.

Кампания, известная как ClickFix (также называемая TerminalFix), размещает фальшивые CAPTCHA-запросы на скомпрометированных веб-сайтах, чтобы обманом заставить посетителей выполнять команды, устанавливающие вредоносное ПО для кражи информации на их компьютерах под управлением Windows.

Как работает EtherHiding

Технической основой операции является технология под названием EtherHiding. Вместо размещения вредоносных нагрузок на традиционных серверах, которые команды безопасности могут идентифицировать и отключить, злоумышленники встраивают свои команды и конфигурационные данные непосредственно в смарт-контракты, развернутые на BNB Smart Chain.

Реклама

Когда жертва попадает на скомпрометированный веб-сайт, обычно это сайт на WordPress, который был тайно захвачен, внедренный JavaScript отправляет запрос в блокчейн. Смарт-контракт возвращает инструкции, закодированные в Base64, которые браузер затем декодирует и выполняет.

Сами скомпрометированные сайты также не требуют многократной модификации. После первоначальной инъекции JavaScript злоумышленники могут обновлять свои полезные нагрузки, развертывая новые смарт-контракты или обновляя те, которыми они управляют в блокчейне. Зараженный веб-сайт просто извлекает последние инструкции из блокчейна каждый раз, когда посетитель заходит на сайт.

Полезная нагрузка: Lumma Stealer и кража учетных данных

Конечная цель этих поддельных CAPTCHA-запросов — доставка вредоносного ПО для кражи учетных данных, при этом основнымPayload, наблюдаемым в этой кампании, является Lumma Stealer. Lumma Stealer — это известный вор информации, способный собирать пароли, сохраненные в браузере, учетные данные криптовалютных кошельков, файлы cookie сессий и другую конфиденциальную информацию с скомпрометированных устройств.

Кампания нацелена как на корпоративные, так и на потребительские устройства, что значительно расширяет потенциальный ущерб.

Кампания ClickFix связана с более масштабной инициативой ClearFake — длительной операцией, использующей поддельные уведомления об обновлении браузера и аналогичные социальные инженерные уловки с конца 2025 года. С момента выявления в начале августа 2026 года переход на поддельные CAPTCHA представляет собой эволюцию тактик.

Блокчейн как инфраструктура, а не просто валюта

BNB Smart Chain не была создана для размещения вредоносного ПО. Однако её разрешительная природа означает, что любой может развернуть смарт-контракт, содержащий произвольные данные, и никто не может принудительно удалить его. Те же свойства, которые делают децентрализованные системы устойчивыми к государственной цензуре, делают их устойчивыми и к вмешательству в кибербезопасности.

Для отдельных пользователей защитные рекомендации просты, но стоит их повторить. Никогда не выполняйте команды из запроса CAPTCHA, поскольку легитимные CAPTCHA никогда не просят вас запускать что-либо на вашем устройстве. Поддерживайте расширения браузера и операционные системы в актуальном состоянии. И если вдруг сайт на WordPress, который вы посещаете, начинает вести себя необычно, закройте вкладку и не оглядывайтесь.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.