
بر اساس گزارشی از تیم اطلاعات تهدید مایکروسافت، هکرها از قراردادهای زنجیره BNB برای انتشار بدافزار از طریق وبسایتهای آلوده و اعلانهای CAPTCHA جعلی استفاده میکنند.
تیم اطلاعات تهدید مایکروسافت در پستی در روز پنجشنبه در پلتفرم X اعلام کرد که این کمپین از "اتر-هایدینگ" (EtherHiding) استفاده میکند، روشی که دستورالعملهای مخرب را در یک قرارداد هوشمند بلاکچین ذخیره میکند. جاوااسکریپت تزریق شده به وبسایتهای آلوده با یک گیتوی (gateway) زنجیره BNB ارتباط برقرار کرده و دستورات را از قراردادی که پیشتر به "کلیرفیک" (ClearFake)، یک کمپین بدافزاری که وبسایتهای قانونی را آلوده میکند، مرتبط بوده، بازیابی میکند.
ذخیره کردن این دستورالعملها در یک شبکه بلاکچین، حذف آنها را دشوارتر میکند. تنها کیف پول کنترلکننده قرارداد میتواند محتوای آن را تغییر دهد، که اثربخشی روشهای معمول حذف را محدود میکند.
بازدیدکنندگان وبسایتهای آلوده، یک CAPTCHA جعلی را مشاهده میکنند که به آنها میگوید دیالوگ Run ویندوز را باز کرده، متنی را از کلیپبورد خود جایگذاری (paste) کرده و Enter را فشار دهند. انجام این کار، دستوری را که توسط مهاجم ارائه شده، اجرا میکند.
این روش که به نام "کلیکفیکس" (ClickFix) شناخته میشود، به قربانیان بستگی دارد که بدافزار را خودشان اجرا کنند. نوع دیگری به نام "ترمینالفیکس" (TerminalFix) کاربران را به Windows Terminal یا PowerShell هدایت میکند.
محققان مایکروسافت نوشتند: "این کمپین نشان میدهد که ClickFix و TerminalFix یک تکنیک دسترسی اولیه با حجم بالا هستند." "مایکروسافت هر روز گزارشهایی از کمپینهایی ارائه میدهد که هزاران دستگاه شرکتی و مصرفکننده را در سراسر جهان هدف قرار میدهند، در حالی که برخی از زنجیرههای تبلیغات مخرب میتوانند بازدیدکنندگان را به صفحات کلاهبرداری هدایت کنند."
به گفته مایکروسافت، هکرها دستورات خود را پنهان کرده و از ابزارهای قانونی ویندوز سوءاستفاده میکنند، از جمله PowerShell، cmd، mshta، rundll32، msiexec، curl، Windows Management Instrumentation و وظایف زمانبندی شده. یک عفونت موفق میتواند رمز عبورها را افشا کند، دسترسی پایدار ایجاد کند، به هکرها کمک کند در شبکه حرکت کنند و منجر به باجافزار یا نفوذ گستردهتر در شبکه شود.
استفاده از بلاکچینها برای پشتیبانی از حملات بدافزاری موضوع جدیدی نیست.
در سال ۲۰۱۶، باجافزار Cerber برای یافتن سرورهای کنترل و فرمان خود از تراکنشهای بیتکوین استفاده کرد. از سال ۲۰۱۹ تا ۲۰۲۱، باتنت Glupteba از بلاکچین بیتکوین برای مکانیابی سرورهای پشتیبان خود زمانی که سرورهای اصلی از دسترس خارج میشدند، بهره گرفت.
در سپتامبر ۲۰۲۳، کمپین بدافزار ClearFake شروع به استفاده از EtherHiding برای بازیابی کدهای مخرب از قراردادهای هوشمند زنجیره BNB کرد. در آوریل ۲۰۲۶، محققان دریافتند که Omnistealer از TRON، Aptos و زنجیره BNB برای سرقت اطلاعات کاربری، اطلاعات حساب ابری، رمز عبورها و دادههای کیف پول ارز دیجیتال استفاده میکند.
به عبارت دیگر، این مشکل مختص زنجیره BNB نیست. اما قابل توجه است که تیم تهدید مایکروسافت تصمیم گرفته است تا موضوعی را که به نظر میرسد یک مشکل مداوم است، برجسته کند.
این خبر پس از آن منتشر میشود که زنجیره BNB در ماه جولای برنامههایی برای یک بلاکچین لایه ۱ جدید رونمایی کرد که برای معاملات با فرکانس بالا، پرداختهای خودکار و تراکنشهای مبتنی بر هوش مصنوعی ساخته شده است. انتظار میرود یک شبکه آزمایشی تا پایان سال ۲۰۲۶ و سپس راهاندازی شبکه اصلی در اوایل سال ۲۰۲۷ انجام شود.
مایکروسافت به سازمانها توصیه کرد که ابزارهای خط فرمان غیرضروری را محدود کنند، ثبت PowerShell را فعال کرده و از کنترلهای برنامه استفاده کنند.
مایکروسافت گفت: "کاربران هرگز نباید دستورات را از CAPTCHAها، خطاهای مرورگر، ایمیلها، تبلیغات یا صفحات پشتیبانی ناخواسته در Run، Terminal، PowerShell یا Command Prompt جایگذاری کنند."