Хакеры используют смарт-контракты BNB Chain для распространения вредоносов через фальшивые CAPTCHA

Сводка рынка от ИИ
Microsoft Threat Intelligence сообщает о вредоносной кампании, использующей смарт-контракты BNB Smart Chain (EtherHiding) для доставки инструкций полезной нагрузки, закодированных в Base64, через скомпрометированные сайты и поддельные CAPTCHA, что позволяет похищать учетные данные (включая криптокошельки) с помощью Lumma Stealer. Использование неизменяемой ончейн-инфраструктуры усложняет меры по прекращению деятельности и может повышать комплаенс- и репутационные риски вокруг экосистемы BNB Chain, потенциально оказывая давление на доверие пользователей и активность в краткосрочной перспективе.
Степень влияния
● Средний
Затронутые активы
BNB/USDT+0.02%
Инсайт ИИ · BNB/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Киберпреступники нашли тревожно эффективный способ использовать одну из ключевых особенностей блокчейна — неизменяемость. По данным Microsoft Threat Intelligence, в рамках вредоносной кампании смарт-контракты в сети BNB Smart Chain применяются для хранения и доставки вредоносного кода. Так цензуроустойчивость инфраструктуры превращается в инструмент атак, рассчитанных на тысячи пользователей ежедневно. Операция известна как ClickFix (также встречается название TerminalFix). На взломанных сайтах посетителям показывают поддельные CAPTCHA-окна, которые убеждают жертву выполнить команды, запускающие установку инфостилера на Windows. Техника EtherHiding: вредоносный код "на блокчейне" Техническая основа схемы — метод EtherHiding. Вместо размещения полезной нагрузки на традиционных серверах, которые можно обнаружить и отключить, злоумышленники встраивают команды и конфигурационные данные прямо в смарт-контракты, развернутые в BNB Smart Chain. Типичный сценарий начинается с перехода на скомпрометированный сайт — чаще всего это незаметно перехваченный ресурс на WordPress. Внедренный JavaScript обращается к блокчейну, смарт-контракт возвращает инструкции в формате Base64, после чего браузер их декодирует и выполняет. Сами сайты не требуется постоянно редактировать. Достаточно единожды внедрить JavaScript, а дальше обновление нагрузки обеспечивается за счет развертывания новых смарт-контрактов или обновления тех, которые находятся под контролем атакующих в on-chain среде. При каждом визите сайт подтягивает актуальные инструкции из блокчейна. Полезная нагрузка: Lumma Stealer и кража учетных данных Цель фальшивых CAPTCHA — доставка вредоносного ПО для кражи учетных данных. Основной выявленный компонент кампании — Lumma Stealer. Это известный инфостилер, способный извлекать сохраненные в браузере пароли, данные криптокошельков, session cookies и другие чувствительные сведения с зараженных устройств. Атаки нацелены как на корпоративные, так и на пользовательские устройства, что заметно расширяет потенциальный ущерб. Связь с ClearFake и эволюция тактики ClickFix связывают с более широкой инициативой ClearFake — длительной операцией, в которой применялись фальшивые запросы обновления браузера и другие приемы социальной инженерии как минимум с конца 2025 года. После фиксации активности в начале августа 2026 года переход к поддельным CAPTCHA стал очередным развитием тактики. Блокчейн как инфраструктура, а не только валюта BNB Smart Chain не проектировалась для размещения вредоносов. Ее безразрешительный характер позволяет любому развернуть смарт-контракт с произвольными данными, а принудительно удалить такой контракт невозможно. Те же свойства, которые делают децентрализованные системы устойчивыми к государственной цензуре, осложняют и работу специалистов по кибербезопасности. Рекомендации для пользователей остаются простыми. Не выполняйте команды из "CAPTCHA" — легитимные проверки никогда не требуют запускать что-либо на вашем устройстве. Обновляйте расширения браузера и операционную систему. Если сайт на WordPress внезапно начинает вести себя подозрительно, закройте вкладку и не возвращайтесь.