BNBチェーンのスマートコントラクトを悪用、偽CAPTCHAでマルウェア拡散
AI マーケットサマリー
Microsoft Threat Intelligenceは、BNB Smart Chainのスマートコントラクト(EtherHiding)を使用し、侵害されたサイトや偽のCAPTCHAを介してBase64でエンコードされたペイロード命令を配信し、Lumma Stealerによる認証情報の窃取(暗号資産ウォレットを含む)を可能にするマルウェアキャンペーンを報告した。不変のオンチェーン・インフラの使用はテイクダウンを複雑にし、BNB Chainのエコシステムを巡るコンプライアンスおよびレピュテーションリスクを高め得るため、短期的なユーザー信頼と活動を圧迫する可能性がある。
影響度
● 普通
影響を受ける資産
BNB/USDT+0.03%
AI インサイト · BNB/USDTAI インサイト
▼ 弱気
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
マイクロソフトのThreat Intelligenceが確認したマルウェア拡散キャンペーンで、ブロックチェーンの"改ざん耐性"(不変性)が攻撃者側の武器として使われている。犯行グループはBNB Smart Chain上のスマートコントラクトに悪性コードを格納・配布し、検閲耐性を逆手に取って日々数千人規模の利用者を狙っているという。
このキャンペーンは"ClickFix"(別名"TerminalFix")と呼ばれ、侵害されたWebサイト上に偽のCAPTCHA画面を表示。訪問者にコマンド実行を促し、Windows端末へ情報窃取型マルウェアをインストールさせる手口だ。
中核となる仕組みは"EtherHiding"と呼ばれる技術。従来のように悪性ペイロードをサーバーに置くのではなく、実行コマンドや設定情報をBNB Smart Chain上のスマートコントラクトへ直接埋め込む。セキュリティチームが特定して停止させやすい配布基盤を避け、遮断を難しくしている。
被害者が侵害サイト(多くは静かに乗っ取られたWordPressサイト)にアクセスすると、埋め込まれたJavaScriptがブロックチェーンへ問い合わせを実行。スマートコントラクトからBase64でエンコードされた指示が返り、ブラウザ側でデコードされて実行される。サイト自体を何度も書き換える必要はなく、最初のJavaScript注入後は、攻撃者が新たなスマートコントラクトを展開するか、オンチェーンで管理しているコントラクトを更新することで、配布内容を差し替えられる。侵害サイトは訪問のたびに最新の指示をブロックチェーンから取得する仕組みだ。
観測された主要ペイロードは認証情報窃取を目的とする"Lumma Stealer"。ブラウザに保存されたパスワード、暗号資産ウォレットの認証情報、セッションCookieなどの機微データを窃取できることで知られる。標的は企業端末と個人端末の双方に及び、被害の波及範囲を広げている。
ClickFixは、少なくとも2025年後半以降、偽のブラウザ更新通知などのソーシャルエンジニアリングを用いてきた長期的な"ClearFake"の取り組みと関連付けられている。2026年8月上旬に検知された後、偽CAPTCHAへと誘導手口を寄せた点は戦術の進化とみられる。
BNB Smart Chainはマルウェア配布を想定した設計ではない。だがパーミッションレスで、任意データを含むスマートコントラクトを誰でも展開でき、第三者が削除を強制できない。分散型システムが政府の検閲に強いのと同じ特性が、サイバー防御側の介入も難しくしている。
利用者向けの対策は明快だ。CAPTCHAが端末上でコマンド実行を求めることはないため、表示された指示を実行しない。ブラウザ拡張機能とOSを最新状態に保つ。訪問したWordPressサイトの挙動が急に不審になった場合はタブを閉じ、再アクセスを避けるべきだ。