網路犯罪分子發現了區塊鏈最受讚譽的特徵——不可篡改性——的一種令人不安的巧妙用途。微軟威脅情報部門識別出一項惡意軟體活動,該活動利用 BNB 智能合約來儲存和傳遞惡意代碼,將網路的審查抵抗性轉變為每日針對數千名用戶的武器。
此活動稱為 ClickFix(亦稱 TerminalFix),會在受損網站上部署偽造的 CAPTCHA 提示,誘騙訪客執行命令,從而在其 Windows 裝置上安裝竊取資訊的惡意軟體。
EtherHiding 如何運作
該操作的技術基礎是一種稱為 EtherHiding 的技術。攻擊者並非將惡意載荷託管在安全團隊可識別並關閉的傳統伺服器上,而是將其指令和配置資料直接嵌入部署於 BNB 智能合約中的智能合約。
當受害者訪問一個被入侵的網站(通常是被悄悄劫持的 WordPress 網站)時,注入的 JavaScript 會發出一個呼叫至區塊鏈。智能合約會返回 Base64 編碼的指令,瀏覽器隨後解碼並執行這些指令。
被入侵的網站本身也不需要反覆修改。一旦初始的 JavaScript 注入完成,攻擊者便可透過部署新的智能合約或更新其在鏈上控制的智能合約來更新載荷。被感染的網站在每位受害者訪問時,只需從區塊鏈擷取最新的指令即可。
有效載荷:Lumma 偷竊器與憑證竊取
這些偽造的 CAPTCHA 提示的最終目標是傳遞用於竊取憑證的惡意軟體,而本次活動中主要觀察到的有效載荷為 Lumma Stealer。Lumma Stealer 是一款知名的資訊竊取程式,能夠從受損機器中竊取瀏覽器儲存的密碼、加密貨幣錢包憑證、工作階段 Cookie 及其他敏感資料。
該活動針對企業和消費者設備,顯著擴大了潛在損害。
ClickFix 活動已與更廣泛的 ClearFake 計畫相關聯,該計畫自 2025 年底以來一直使用偽造的瀏覽器更新提示和類似的社交工程誘餌。自 2026 年 8 月初被發現以來,轉向偽造 CAPTCHA 代表了策略的演變。
區塊鏈作為基礎設施,而不僅僅是貨幣
BNB 智能合約鏈並非設計用於托管惡意軟體。但其無許可的特性意味著任何人都可以部署包含任意資料的智能合約,且無人能強制移除。正是這些使去中心化系統能夠抵抗政府審查的特性,也使其能夠抵抗網絡安全干預。
對於個人用戶而言,防禦建議簡單明瞭,但值得重複:切勿執行來自 CAPTCHA 提示的命令,因為合法的 CAPTCHA 從不會要求您在您的設備上運行任何程式。請保持瀏覽器擴展和操作系統更新。如果您訪問的 WordPress 網站突然出現異常行為,請立即關閉標籤頁,不要再回頭查看。
