Hacker sử dụng hợp đồng thông minh trên BNB Chain để lan truyền phần mềm độc hại qua CAPTCHA giả

iconCryptoBriefing
Chia sẻ
AI summary iconTóm tắt
Các tin tặc đang sử dụng hợp đồng thông minh trên BNB Smart Chain để lan truyền phần mềm độc hại thông qua các lời nhắc CAPTCHA giả mạo. Chiến dịch ClickFix sử dụng EtherHiding để chèn mã độc vào các hợp đồng thông minh, chạy trên các trang web bị nhiễm. Phần mềm độc hại chủ yếu là Lumma Stealer, nhắm vào thiết bị để đánh cắp mật khẩu và thông tin xác thực tiền điện tử. Cuộc tấn công này liên quan đến hoạt động ClearFake, đang hoạt động từ cuối năm 2025. Các lỗ hổng trong hợp đồng thông minh đang bị khai thác để thực hiện việc phân phối.

Các tội phạm mạng đã tìm ra một cách sử dụng tinh vi khiến lo lắng đối với tính năng được ca ngợi nhất của blockchain: tính bất biến. Một chiến dịch phần mềm độc hại do Microsoft Threat Intelligence phát hiện đang sử dụng các hợp đồng thông minh trên BNB Smart Chain để lưu trữ và phân phối mã độc, biến khả năng chống kiểm duyệt của mạng lưới thành vũ khí chống lại hàng ngàn người dùng mỗi ngày.

Chiến dịch, được gọi là ClickFix (còn được gọi là TerminalFix), triển khai các lời nhắc CAPTCHA giả trên các trang web bị xâm phạm để lừa người truy cập thực hiện các lệnh cài đặt phần mềm độc hại đánh cắp thông tin trên máy tính Windows của họ.

EtherHiding hoạt động như thế nào

Nền tảng kỹ thuật của hoạt động này là một kỹ thuật được gọi là EtherHiding. Thay vì lưu trữ các tải độc hại trên các máy chủ truyền thống mà các đội an ninh có thể xác định và vô hiệu hóa, các kẻ tấn công nhúng các lệnh và dữ liệu cấu hình của chúng trực tiếp vào các hợp đồng thông minh được triển khai trên BNB Smart Chain.

Quảng cáo

Khi nạn nhân truy cập vào một trang web bị xâm phạm, thường là một trang web WordPress bị chiếm quyền kiểm soát lặng lẽ, JavaScript được tiêm vào sẽ kích hoạt một yêu cầu đến blockchain. Hợp đồng thông minh trả về các hướng dẫn được mã hóa Base64, sau đó trình duyệt giải mã và thực thi chúng.

Các trang web bị xâm phạm cũng không cần phải được sửa đổi lặp đi lặp lại. Một khi mã JavaScript ban đầu đã được chèn, kẻ tấn công có thể cập nhật payload của chúng bằng cách triển khai các hợp đồng thông minh mới hoặc cập nhật những hợp đồng mà chúng kiểm soát trên blockchain. Trang web bị nhiễm sẽ tự động lấy các hướng dẫn mới nhất từ blockchain mỗi khi nạn nhân truy cập.

Tải trọng: Lumma Stealer và đánh cắp thông tin đăng nhập

Mục tiêu cuối cùng của các lời nhắc CAPTCHA giả này là phân phối phần mềm độc hại đánh cắp thông tin đăng nhập, với Lumma Stealer là tải trọng chính được quan sát trong chiến dịch này. Lumma Stealer là một phần mềm đánh cắp thông tin nổi tiếng, có khả năng thu thập mật khẩu được lưu trong trình duyệt, thông tin đăng nhập ví tiền điện tử, cookie phiên và các dữ liệu nhạy cảm khác từ các máy bị xâm phạm.

Chiến dịch nhắm mục tiêu vào cả thiết bị doanh nghiệp và người tiêu dùng, làm mở rộng đáng kể mức độ thiệt hại tiềm ẩn.

Chiến dịch ClickFix đã được liên kết với sáng kiến ClearFake rộng lớn hơn, một chiến dịch kéo dài đã sử dụng các lời nhắc cập nhật trình duyệt giả và các mánh khóe xã hội học tương tự kể từ ít nhất cuối năm 2025. Kể từ khi bị phát hiện vào đầu tháng 8 năm 2026, việc chuyển sang các CAPTCHA giả đại diện cho sự phát triển trong chiến thuật.

Blockchain là cơ sở hạ tầng, không chỉ là tiền tệ

BNB Smart Chain không được thiết kế để lưu trữ phần mềm độc hại. Nhưng tính chất không cần phép của nó nghĩa là bất kỳ ai cũng có thể triển khai một hợp đồng thông minh chứa dữ liệu tùy ý, và không ai có thể buộc phải gỡ bỏ nó. Những đặc tính tương tự khiến các hệ thống phi tập trung chống lại sự kiểm duyệt của chính phủ cũng khiến chúng chống lại can thiệp an ninh mạng.

Đối với người dùng cá nhân, lời khuyên phòng vệ rất đơn giản nhưng đáng để nhắc lại. Đừng bao giờ thực hiện các lệnh từ lời nhắc CAPTCHA, vì các CAPTCHA hợp lệ không bao giờ yêu cầu bạn chạy bất cứ thứ gì trên thiết bị của bạn. Luôn cập nhật phần mở rộng trình duyệt và hệ điều hành. Và nếu một trang WordPress bạn truy cập đột nhiên có hành vi lạ, hãy đóng tab và đừng quay lại.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.