مهاجمان با استفاده از قراردادهای بلاکچین BNB در حال توزیع بدافزار از طریق وبسایتهای مخرب و درخواستهای CAPTCHA تقلبی هستند، طبق گزارش تیم اطلاعات تهدید مایکروسافت.
در پستی در توییتر در روز پنجشنبه، مایکروسافت اعلام کرد این حمله از تکنیکی به نام EtherHiding بهره میبرد که کدهای مخرب را در یک قرارداد هوشمند بلاکچین ذخیره میکند. جاوااسکریپتی که به وبسایتهای مهندسیشده تزریق میشود، به دروازه BNB Chain متصل شده و فرمانهایی را که قبلاً با کمپین بدافزار ClearFake مرتبط بودهاند، دریافت میکند.
ذخیرهسازی این دستورات در شبکه بلاکچین، کار جلوگیری از حذف آنها را دشوار میسازد. تنها کیف پول کنترلکننده قرارداد امکان تغییر محتوا را دارد که این امر محدودیتهای عملیاتهای رایج برای توقف حملات را کاهش میدهد.
بازدیدکنندگان وبسایتهای مخرب با یک CAPTCHA جعلی مواجه میشوند که به آنها میگوید باید پنجره اجرای سریع در ویندوز را باز کرده، متن از کلیپبورد خود را پیست کرده و کلید Enter را فشار دهند. انجام این کار فرمانی را که مهاجم قرار داده است، اجرا میکند.
این روش، که به عنوان ClickFix شناخته میشود، بر اجرای شخصی بدافزار توسط قربانیان تکیه دارد. نسخهای دیگر به نام TerminalFix، کاربران را به ترمینال ویندوز یا PowerShell هدایت میکند.
محققان مایکروسافت مینویسند: «این کمپین نشان میدهد که تکنیکهای ClickFix و TerminalFix روشهای پر حجم و اولیه دسترسی به شبکه هستند.» آنها همچنین خاطرنشان کردند که حملات هدفگذاری روزانه هزاران دستگاه در سراسر جهان انجام میشود و برخی زنجیرههای تبلیغات مخرب گرفتار کاربران به صفحات فیشینگ میکنند.
مایکروسافت هشدار میدهد هکرها دستورات خود را پنهان میکنند و از ابزارهای مشروع ویندوز مانند PowerShell، cmd، mshta، rundll32، msiexec، curl، Windows Management Instrumentation و وظایف زمانبندی شده سوءاستفاده میکنند. یک عفونت موفق میتواند رمزهای عبور را فاش کند، دسترسی ماندگار ایجاد کند، مهاجمان را قادر سازد درون شبکه حرکت کنند و منجر به رانسومویر یا نفوذ گستردهتر گردد.
استفاده از بلاکچینها در حملات بدافزار سابقه دارد.
در سال ۲۰۱۶، باجافزار Cerber شروع به استفاده از تراکنشهای بیتکوین برای یافتن سرورهای کنترل و فرمان کرد. در بازه سالهای ۲۰۱۹ تا ۲۰۲۱، باتنت Glupteba از بلاکچین بیتکوین برای یافتن سرورهای پشتیبان هنگامی که سرورهای اصلی خاموش شدند، بهره میبرد.
در سپتامبر ۲۰۲۳، کمپین بدافزار ClearFake شروع به استفاده از EtherHiding برای دریافت کدهای malicious از قراردادهای هوشمند BNB کرد. در آوریل ۲۰۲۶، محققان کشف کردند Omnistealer از شبکههای TRON، Aptos و BNB برای سرقت اطلاعات احراز هویت، حسابهای ابری، رمزهای عبور و دادههای کیف پولهای ارز دیجیتال بهره میگیرد.
در واقع، مشکل محدود به BNB Chain نیست، اما تیم تهدید مایکروسافت به طور خاص به مشکلی اشاره کرده است که به نظر میرسد ادامهدار باشد.
این خبر پس از اعلام برنامههای BNB Chain در ماه ژوئیه برای توسعه یک بلاکچین لایه-1 جدید برای معاملات پر ترافیک، پرداختهای خودکار و تراکنشهای مبتنی بر هوش مصنوعی منتشر شد. آزمایش نهایی تا پایان ۲۰۲۶ و راهاندازی شبکه اصلی در اوایل ۲۰۲۷ انتظار میرود.
مایکروسافت به سازمانها توصیه کرده است تا ابزارهای خط فرمان غیرضروری را محدود کرده، ثبت لوگ PowerShell را فعال و کنترلهای کاربردی را به کار گیرند.
«کاربران هرگز نباید دستورات را از CAPTCHA ها، خطاهای مرورگر، ایمیلها، تبلیغات یا صفحات پشتیبانی ناخواسته در قسمت Run، Terminal، PowerShell یا Command Prompt پیست کنند.» مایکروسافت اعلام کرد.




