Хакери використовують смартконтракти BNB Chain для поширення шкідливого ПЗ через фейкові CAPTCHA

Ринкове зведення ШІ
Microsoft Threat Intelligence повідомляє про кампанію шкідливого ПЗ, яка використовує смартконтракти BNB Smart Chain (EtherHiding) для доставки інструкцій корисного навантаження, закодованих у Base64, через скомпрометовані сайти та фальшиві CAPTCHA, що уможливлює викрадення облікових даних (включно з криптогаманцями) за допомогою Lumma Stealer. Використання незмінної ончейн-інфраструктури ускладнює блокування та може підвищувати комплаєнс- і репутаційні ризики навколо екосистеми BNB Chain, потенційно тиснучи на короткострокову довіру користувачів і активність.
Рівень впливу
● Середній
Активи, яких стосується
BNB/USDT+0.03%
Інсайт ШІ · BNB/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Кіберзлочинці знайшли тривожне застосування ключовій перевазі блокчейна — незмінності. За даними Microsoft Threat Intelligence, одна з активних кампаній з поширення шкідливого ПЗ використовує смартконтракти в BNB Smart Chain як сховище та канал доставки коду, перетворюючи цензуростійкість мережі на інструмент атак проти тисяч користувачів щодня. Операція, відома як ClickFix (також TerminalFix), підсовує відвідувачам зламаних сайтів підроблені вікна CAPTCHA. Мета — змусити людину виконати команди, які встановлюють на Windows-пристрій інфостілер. Як працює EtherHiding Технічна основа схеми має назву EtherHiding. Замість розміщення шкідливих завантажувачів на звичайних серверах, які команди безпеки можуть ідентифікувати та відключити, зловмисники вбудовують команди й конфігураційні дані безпосередньо у смартконтракти, розгорнуті в BNB Smart Chain. Коли жертва заходить на скомпрометований сайт (зазвичай це тихо перехоплений WordPress-ресурс), вбудований JavaScript звертається до блокчейна. Смартконтракт повертає інструкції, закодовані у Base64, після чого браузер їх декодує та виконує. При цьому зламані сайти не потрібно постійно змінювати. Достатньо одноразово ін'єктувати JavaScript — далі зловмисники оновлюють корисне навантаження, розгортаючи нові смартконтракти або змінюючи ті, що вже контролюють ончейн. Сайт щоразу підтягує актуальні інструкції з блокчейна при відкритті сторінки жертвою. Корисне навантаження: Lumma Stealer і крадіжка облікових даних Фейкові CAPTCHA використовуються для доставки шкідливого ПЗ для викрадення облікових даних; основним payload у цій кампанії названо Lumma Stealer. Це відомий інфостілер, здатний збирати збережені в браузері паролі, дані криптогаманців, сесійні cookies та іншу чутливу інформацію з заражених машин. Кампанія націлена як на корпоративні, так і на споживчі пристрої, що суттєво розширює потенційні наслідки. ClickFix пов'язують із ширшою ініціативою ClearFake — тривалою операцією, яка щонайменше з кінця 2025 року використовує фейкові підказки про "оновлення браузера" та подібні прийоми соціальної інженерії. Після того як активність привернула увагу на початку серпня 2026 року, перехід до підроблених CAPTCHA став еволюцією тактики. Блокчейн як інфраструктура, а не лише валюта BNB Smart Chain не створювався для розміщення шкідливого коду. Утім, дозвільно-недискримінаційна (permissionless) модель означає, що будь-хто може розгорнути смартконтракт із довільними даними, і примусово видалити його неможливо. Властивості, які роблять децентралізовані системи стійкими до державної цензури, ускладнюють і кіберзахист. Для користувачів рекомендації прості. Ніколи не виконуйте команди з "CAPTCHA" — легітимні перевірки не просять запускати щось на комп'ютері. Оновлюйте розширення браузера та операційну систему. Якщо WordPress-сайт раптово поводиться підозріло, закрийте вкладку й не повертайтеся.