أفادت Microsoft Threat Intelligence عن حملة برمجيات خبيثة تستخدم عقودًا ذكية على BNB Smart Chain (EtherHiding) لتسليم تعليمات حمولة مشفّرة بـ Base64 عبر مواقع مخترقة وCAPTCHAs مزيفة، بما يتيح سرقة بيانات الاعتماد (بما في ذلك محافظ العملات المشفّرة) باستخدام Lumma Stealer. إن استخدام بنية تحتية غير قابلة للتغيير على السلسلة يعقّد عمليات الإزالة وقد يرفع مخاطر الامتثال والسمعة حول منظومة BNB Chain، ما قد يضغط على ثقة المستخدمين والنشاط على المدى القريب.
مستوى التأثير
● متوسط
الأصول المتأثرة
BNB/USDT+0.02%
رؤية AI · BNB/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
رصدت Microsoft Threat Intelligence حملة خبيثة تستغل إحدى أبرز مزايا البلوك تشين: عدم القابلية للتغيير. تعتمد الحملة على عقود ذكية منشورة على BNB Smart Chain لتخزين شيفرات ضارة وتمريرها إلى المتصفحات، ما يحول مقاومة الرقابة في الشبكة إلى أداة هجوم تستهدف آلاف المستخدمين يومياً.
الحملة تحمل اسم ClickFix (وتُعرف أيضاً بـ TerminalFix)، وتعمل عبر صفحات CAPTCHA مزيفة تُعرض على مواقع مخترَقة لخداع الزائر ودفعه إلى تنفيذ أوامر تؤدي إلى تثبيت برمجيات سرقة معلومات على أجهزة Windows.
طريقة العمل: EtherHiding
الأساس التقني للهجوم يقوم على أسلوب يُسمى EtherHiding. بدلاً من استضافة الحمولة الخبيثة على خوادم تقليدية يمكن لفرق الأمن تعقبها وإيقافها، يدمج المهاجمون الأوامر وبيانات الإعدادات داخل عقود ذكية على BNB Smart Chain.
عند دخول الضحية إلى موقع مخترَق، غالباً من نوع WordPress تم الاستيلاء عليه بهدوء، تقوم شيفرة JavaScript مُحقنة بإجراء اتصال بالبلوك تشين. يعيد العقد الذكي تعليمات مُرمّزة بصيغة Base64، ثم يقوم المتصفح بفك الترميز وتنفيذ ما ورد فيها.
ولا تحتاج المواقع المخترَقة إلى تعديلات متكررة. يكفي حقن JavaScript مرة واحدة، ثم يُحدّث المهاجمون الحمولة عبر نشر عقود ذكية جديدة أو تعديل عقود يسيطرون عليها على السلسلة. الموقع المصاب يجلب أحدث التعليمات من البلوك تشين في كل زيارة.
الحمولة: Lumma Stealer وسرقة بيانات الاعتماد
الهدف النهائي لاختبارات CAPTCHA المزيفة هو إيصال برمجيات لسرقة بيانات الدخول، وكانت Lumma Stealer الحمولة الأساسية التي تم رصدها في هذه الحملة. تُعد Lumma Stealer برمجية سرقة معلومات معروفة، قادرة على استخراج كلمات المرور المخزنة في المتصفح، وبيانات محافظ العملات المشفرة، وملفات تعريف الارتباط الخاصة بالجلسات، وغيرها من البيانات الحساسة من الأجهزة المخترَقة.
تستهدف الحملة أجهزة المؤسسات والمستخدمين الأفراد، ما يوسع نطاق الضرر المحتمل بشكل كبير.
ربطٌ مع ClearFake وتطورٌ في الأساليب
تم ربط حملة ClickFix بمبادرة أوسع تُعرف باسم ClearFake، وهي عملية مستمرة استخدمت منذ أواخر 2025 على الأقل أساليب هندسة اجتماعية مثل إشعارات تحديث المتصفح المزيفة وطُعماً مشابهاً. وبعد رصدها في أوائل أغسطس 2026، عكس التحول إلى CAPTCHA المزيف تطوراً في التكتيكات.
البلوك تشين كبنية تحتية لا كعملة فقط
لم تُصمَّم BNB Smart Chain لاستضافة برمجيات خبيثة، لكن طبيعتها المفتوحة تتيح لأي طرف نشر عقد ذكي يتضمن بيانات عشوائية، ولا توجد جهة يمكنها فرض إزالة ذلك. الخصائص نفسها التي تجعل الأنظمة اللامركزية مقاومة للرقابة الحكومية تجعلها أيضاً عصية على تدخلات الأمن السيبراني.
إرشادات الحماية للمستخدمين واضحة. لا تنفّذ أي أوامر يطلبها اختبار CAPTCHA، لأن الاختبارات الشرعية لا تطلب تشغيل أي شيء على جهازك. حافظ على تحديث نظام التشغيل وإضافات المتصفح. وإذا بدأ موقع WordPress تزوره يتصرف بشكل غير معتاد، أغلق الصفحة فوراً ولا تعد إليها.