Các tội phạm mạng đã tìm ra một cách sử dụng tinh vi khiến lo lắng đối với tính năng được ca ngợi nhất của blockchain: tính bất biến. Một chiến dịch phần mềm độc hại do Microsoft Threat Intelligence phát hiện đang sử dụng các hợp đồng thông minh trên BNB Smart Chain để lưu trữ và phân phối mã độc, biến khả năng chống kiểm duyệt của mạng lưới thành vũ khí chống lại hàng ngàn người dùng mỗi ngày.
Chiến dịch, được gọi là ClickFix (còn được gọi là TerminalFix), triển khai các lời nhắc CAPTCHA giả trên các trang web bị xâm phạm để lừa người truy cập thực hiện các lệnh cài đặt phần mềm độc hại đánh cắp thông tin trên máy tính Windows của họ.
EtherHiding hoạt động như thế nào
Nền tảng kỹ thuật của hoạt động này là một kỹ thuật được gọi là EtherHiding. Thay vì lưu trữ các tải độc hại trên các máy chủ truyền thống mà các đội an ninh có thể xác định và vô hiệu hóa, các kẻ tấn công nhúng các lệnh và dữ liệu cấu hình của chúng trực tiếp vào các hợp đồng thông minh được triển khai trên BNB Smart Chain.
Khi nạn nhân truy cập vào một trang web bị xâm phạm, thường là một trang web WordPress bị chiếm quyền kiểm soát lặng lẽ, JavaScript được tiêm vào sẽ kích hoạt một yêu cầu đến blockchain. Hợp đồng thông minh trả về các hướng dẫn được mã hóa Base64, sau đó trình duyệt giải mã và thực thi chúng.
Các trang web bị xâm phạm cũng không cần phải được sửa đổi lặp đi lặp lại. Một khi mã JavaScript ban đầu đã được chèn, kẻ tấn công có thể cập nhật payload của chúng bằng cách triển khai các hợp đồng thông minh mới hoặc cập nhật những hợp đồng mà chúng kiểm soát trên blockchain. Trang web bị nhiễm sẽ tự động lấy các hướng dẫn mới nhất từ blockchain mỗi khi nạn nhân truy cập.
Tải trọng: Lumma Stealer và đánh cắp thông tin đăng nhập
Mục tiêu cuối cùng của các lời nhắc CAPTCHA giả này là phân phối phần mềm độc hại đánh cắp thông tin đăng nhập, với Lumma Stealer là tải trọng chính được quan sát trong chiến dịch này. Lumma Stealer là một phần mềm đánh cắp thông tin nổi tiếng, có khả năng thu thập mật khẩu được lưu trong trình duyệt, thông tin đăng nhập ví tiền điện tử, cookie phiên và các dữ liệu nhạy cảm khác từ các máy bị xâm phạm.
Chiến dịch nhắm mục tiêu vào cả thiết bị doanh nghiệp và người tiêu dùng, làm mở rộng đáng kể mức độ thiệt hại tiềm ẩn.
Chiến dịch ClickFix đã được liên kết với sáng kiến ClearFake rộng lớn hơn, một chiến dịch kéo dài đã sử dụng các lời nhắc cập nhật trình duyệt giả và các mánh khóe xã hội học tương tự kể từ ít nhất cuối năm 2025. Kể từ khi bị phát hiện vào đầu tháng 8 năm 2026, việc chuyển sang các CAPTCHA giả đại diện cho sự phát triển trong chiến thuật.
Blockchain là cơ sở hạ tầng, không chỉ là tiền tệ
BNB Smart Chain không được thiết kế để lưu trữ phần mềm độc hại. Nhưng tính chất không cần phép của nó nghĩa là bất kỳ ai cũng có thể triển khai một hợp đồng thông minh chứa dữ liệu tùy ý, và không ai có thể buộc phải gỡ bỏ nó. Những đặc tính tương tự khiến các hệ thống phi tập trung chống lại sự kiểm duyệt của chính phủ cũng khiến chúng chống lại can thiệp an ninh mạng.
Đối với người dùng cá nhân, lời khuyên phòng vệ rất đơn giản nhưng đáng để nhắc lại. Đừng bao giờ thực hiện các lệnh từ lời nhắc CAPTCHA, vì các CAPTCHA hợp lệ không bao giờ yêu cầu bạn chạy bất cứ thứ gì trên thiết bị của bạn. Luôn cập nhật phần mở rộng trình duyệt và hệ điều hành. Và nếu một trang WordPress bạn truy cập đột nhiên có hành vi lạ, hãy đóng tab và đừng quay lại.
