Microsoft виявила атаки ClickFix, які використовують BNB Smart Chain для цілодобового впливу на тисячі пристроїв

iconChaincatcher
Поділитися
AI summary iconКороткий зміст
Microsoft Threat Intelligence виявила новий метод атаки, що використовує вразливості смартконтрактів у BNB Smart Chain для щоденного впливу на пристрої. Зловмисники використовують ClickFix та EtherHiding для введення JavaScript, закодованого у Base64, через скомпрометовані сайти, що посилаються на смартконтракт у RPC-шлюзі BNB Smart Chain. Зловмисні команди, збережені у смартконтракті, можна змінити лише розробнику, що ускладнює їх видалення. Користувачів вводять в оману, змушуючи вставляти вміст буфера обміну у системні інструменти, що створює ризик крадіжки облікових даних та захоплення розшифровки. Microsoft рекомендує увімкнути Defender, обмежити доступ до командного рядка та логувати PowerShell-скрипти. Також закликає не запускати невідомі команди у терміналах.

ChainCatcher повідомляє, що Microsoft Threat Intelligence опублікував пост у X, в якому зазначається, що було виявлено групу заражених веб-сайтів, які використовують технології ClickFix та EtherHiding для поширення шкідливого ПЗ. Атаки щодня спрямовані на тисячі корпоративних та споживчих пристроїв по всьому світу. Зловмисники впроваджують Base64-закодований JavaScript для зв’язку з RPC-шлюзом BNB Smart Chain, щоб отримати наступні інструкції, збережені у смарт-контракті. Оскільки вміст контракту може змінювати лише гаманець розробника, традиційні методи видалення неефективні. Атака використовує фальшивий CAPTCHA, щоб натягнути користувачів відкрити вікно «Виконати», вставити вміст буфера обміну та виконати команди зловмисника, одночасно використовуючи різні системні інструменти — conhost, cmd, PowerShell, mshta — та техніки змішування команд. У разі успішного виконання це може призвести до витоку облікових даних, створення стійкого доступу, попереднього переміщення та навіть атаки шифрувальниками. Microsoft рекомендує корпораціям увімкнути багатошаровий захист Defender, обмежити використання інструментів командного рядка, увімкнути журналування скриптів PowerShell, а також нагадує користувачам ніколи не вставляти та не виконувати команди з невідомих джерел у вікні «Виконати» або терміналі.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.