صفحه اصلیمرکز اخبار LBank
هکرها از BNB Chain برای انتشار بدافزار از طریق CAPTCHAهای جعلی استفاده می‌کنند
hackers-use-bnb-chain-spread-malware-fake-captchas
هکرها از BNB Chain برای انتشار بدافزار از طریق CAPTCHAهای جعلی استفاده می‌کنند
مایکروسافت اعلام کرد وب‌سایت‌های آلوده، پیش از فریب دادن بازدیدکنندگان برای اجرای آن‌ها روی دستگاه‌های ویندوزی، دستورالعمل‌های مخرب را از بلاکچین دریافت می‌کنند.
2026-08-07 منبع:decrypt.co

به طور خلاصه

  • هکرها از قراردادهای هوشمند زنجیره هوشمند BNB برای ذخیره دستورالعمل‌های بدافزار استفاده می‌کنند.
  • اعلان‌های CAPTCHA جعلی به قربانیان می‌گویند دستورات مخرب را در ابزارهای ویندوز جایگذاری کنند.
  • حملات موفق می‌توانند اطلاعات کاربری را سرقت کرده و دسترسی دائمی به شبکه‌های شرکتی را برای هکرها فراهم کنند.

بر اساس گزارشی از تیم اطلاعات تهدید مایکروسافت، هکرها از قراردادهای زنجیره BNB برای انتشار بدافزار از طریق وب‌سایت‌های آلوده و اعلان‌های CAPTCHA جعلی استفاده می‌کنند.

تیم اطلاعات تهدید مایکروسافت در پستی در روز پنجشنبه در پلتفرم X اعلام کرد که این کمپین از "اتر-هایدینگ" (EtherHiding) استفاده می‌کند، روشی که دستورالعمل‌های مخرب را در یک قرارداد هوشمند بلاکچین ذخیره می‌کند. جاوااسکریپت تزریق شده به وب‌سایت‌های آلوده با یک گیت‌وی (gateway) زنجیره BNB ارتباط برقرار کرده و دستورات را از قراردادی که پیشتر به "کلیرفیک" (ClearFake)، یک کمپین بدافزاری که وب‌سایت‌های قانونی را آلوده می‌کند، مرتبط بوده، بازیابی می‌کند.

ذخیره کردن این دستورالعمل‌ها در یک شبکه بلاکچین، حذف آن‌ها را دشوارتر می‌کند. تنها کیف پول کنترل‌کننده قرارداد می‌تواند محتوای آن را تغییر دهد، که اثربخشی روش‌های معمول حذف را محدود می‌کند.

بازدیدکنندگان وب‌سایت‌های آلوده، یک CAPTCHA جعلی را مشاهده می‌کنند که به آن‌ها می‌گوید دیالوگ Run ویندوز را باز کرده، متنی را از کلیپ‌بورد خود جایگذاری (paste) کرده و Enter را فشار دهند. انجام این کار، دستوری را که توسط مهاجم ارائه شده، اجرا می‌کند.

این روش که به نام "کلیک‌فیکس" (ClickFix) شناخته می‌شود، به قربانیان بستگی دارد که بدافزار را خودشان اجرا کنند. نوع دیگری به نام "ترمینال‌فیکس" (TerminalFix) کاربران را به Windows Terminal یا PowerShell هدایت می‌کند.

محققان مایکروسافت نوشتند: "این کمپین نشان می‌دهد که ClickFix و TerminalFix یک تکنیک دسترسی اولیه با حجم بالا هستند." "مایکروسافت هر روز گزارش‌هایی از کمپین‌هایی ارائه می‌دهد که هزاران دستگاه شرکتی و مصرف‌کننده را در سراسر جهان هدف قرار می‌دهند، در حالی که برخی از زنجیره‌های تبلیغات مخرب می‌توانند بازدیدکنندگان را به صفحات کلاهبرداری هدایت کنند."

به گفته مایکروسافت، هکرها دستورات خود را پنهان کرده و از ابزارهای قانونی ویندوز سوءاستفاده می‌کنند، از جمله PowerShell، cmd، mshta، rundll32، msiexec، curl، Windows Management Instrumentation و وظایف زمان‌بندی شده. یک عفونت موفق می‌تواند رمز عبورها را افشا کند، دسترسی پایدار ایجاد کند، به هکرها کمک کند در شبکه حرکت کنند و منجر به باج‌افزار یا نفوذ گسترده‌تر در شبکه شود.

استفاده از بلاکچین‌ها برای پشتیبانی از حملات بدافزاری موضوع جدیدی نیست.

در سال ۲۰۱۶، باج‌افزار Cerber برای یافتن سرورهای کنترل و فرمان خود از تراکنش‌های بیت‌کوین استفاده کرد. از سال ۲۰۱۹ تا ۲۰۲۱، بات‌نت Glupteba از بلاکچین بیت‌کوین برای مکان‌یابی سرورهای پشتیبان خود زمانی که سرورهای اصلی از دسترس خارج می‌شدند، بهره گرفت.

در سپتامبر ۲۰۲۳، کمپین بدافزار ClearFake شروع به استفاده از EtherHiding برای بازیابی کدهای مخرب از قراردادهای هوشمند زنجیره BNB کرد. در آوریل ۲۰۲۶، محققان دریافتند که Omnistealer از TRON، Aptos و زنجیره BNB برای سرقت اطلاعات کاربری، اطلاعات حساب ابری، رمز عبورها و داده‌های کیف پول ارز دیجیتال استفاده می‌کند.

به عبارت دیگر، این مشکل مختص زنجیره BNB نیست. اما قابل توجه است که تیم تهدید مایکروسافت تصمیم گرفته است تا موضوعی را که به نظر می‌رسد یک مشکل مداوم است، برجسته کند.

این خبر پس از آن منتشر می‌شود که زنجیره BNB در ماه جولای برنامه‌هایی برای یک بلاکچین لایه ۱ جدید رونمایی کرد که برای معاملات با فرکانس بالا، پرداخت‌های خودکار و تراکنش‌های مبتنی بر هوش مصنوعی ساخته شده است. انتظار می‌رود یک شبکه آزمایشی تا پایان سال ۲۰۲۶ و سپس راه‌اندازی شبکه اصلی در اوایل سال ۲۰۲۷ انجام شود.

مایکروسافت به سازمان‌ها توصیه کرد که ابزارهای خط فرمان غیرضروری را محدود کنند، ثبت PowerShell را فعال کرده و از کنترل‌های برنامه استفاده کنند.

مایکروسافت گفت: "کاربران هرگز نباید دستورات را از CAPTCHAها، خطاهای مرورگر، ایمیل‌ها، تبلیغات یا صفحات پشتیبانی ناخواسته در Run، Terminal، PowerShell یا Command Prompt جایگذاری کنند."

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!