Кіберзлочинці знайшли тривожну та винахідливу використання найбільш відомої функції блокчейну: незмінність. Хвильова кампанія шкідливого ПЗ, виявлена Microsoft Threat Intelligence, використовує смартконтракти на BNB Smart Chain для зберігання та доставки шкідливого коду, перетворюючи опір мережі цензурі на зброю проти тисяч користувачів щодня.
Кампанія, відома як ClickFix (також називається TerminalFix), розміщує фальшиві запити CAPTCHA на скомпрометованих веб-сайтах, щоб обманом змусити відвідувачів виконувати команди, які встановлюють шкідливе ПЗ для крадіжки інформації на їхніх комп’ютерах під Windows.
Як працює EtherHiding
Технічною основою операції є техніка, яка називається EtherHiding. Замість розміщення шкідливих завантажень на традиційних серверах, які команди безпеки можуть виявити і вимкнути, нападники вбудовують свої команди та конфігураційні дані безпосередньо в смартконтракти, розгорнуті на BNB Smart Chain.
Коли жертва потрапляє на скомпрометований веб-сайт, зазвичай сайт на WordPress, який був тихо захоплений, вставлений JavaScript виконує виклик до блокчейну. Смартконтракт повертає інструкції, закодовані у Base64, які браузер потім декодує та виконує.
Самі скомпрометовані сайти також не потребують повторного модифікування. Після того як початкова ін’єкція JavaScript встановлена, нападники можуть оновлювати свої завантаження, розгортуючи нові смартконтракти або оновлюючи ті, якими вони керують у блокчейні. Заражений веб-сайт просто отримує останні інструкції з блокчейну кожного разу, коли жертва відвідує його.
Навантаження: Lumma Stealer та крадіжка облікових даних
Кінцевою метою цих фальшивих запитів CAPTCHA є доставка шкідливого ПЗ для крадіжки облікових даних, причому основним завантаженням у цій кампанії є Lumma Stealer. Lumma Stealer — це відомий збирач інформації, здатний збирати паролі, збережені в браузері, облікові дані гаманців криптовалют, сеансові файли cookie та інші конфіденційні дані з пошкоджених пристроїв.
Кампанія спрямована на підприємницькі та споживчі пристрої, що значно розширює потенційний шкоду.
Кампанія ClickFix пов’язана з більшою ініціативою ClearFake — тривалою операцією, яка використовувала фальшиві сповіщення про оновлення браузера та подібні соціальні інженерні пастки щонайменше з кінця 2025 року. З моменту в обнаружения у ранньому серпні 2026 року перехід на фальшиві CAPTCHA представляє еволюцію тактик.
Блокчейн як інфраструктура, а не просто валюта
BNB Smart Chain не розроблялася для розміщення шкідливого програмного забезпечення. Але її відкрита природа означає, що будь-хто може розгорнути смартконтракт, що містить довільні дані, і ніхто не може примусити видалити його. Ті самі властивості, що роблять децентралізовані системи стійкими до цензури з боку урядів, роблять їх стійкими до втручання в кібербезпеку.
Для окремих користувачів поради з безпеки прості, але варто їх повторювати. Ніколи не виконуйте команди з запиту CAPTCHA, оскільки легітимні CAPTCHA ніколи не проситимуть вас запускати щось на вашому пристрої. Підтримуйте розширення браузера та операційні системи у актуальному стані. І якщо веб-сайт на WordPress, який ви відвідуєте, раптово почне дивно поводитися, закрийте вкладку і не звертайте уваги.
