黑客借助 BNB Chain 智能合約散播惡意程式:以假 CAPTCHA 誘騙用戶中招
AI 市場總結
Microsoft Threat Intelligence 報告一宗惡意軟件活動,利用 BNB Smart Chain 智能合約(EtherHiding)透過被入侵網站及偽冒 CAPTCHA 傳送以 Base64 編碼的載荷指令,並以 Lumma Stealer 進行憑證盜竊(包括加密貨幣錢包)。使用不可變的鏈上基礎設施令打擊行動更為複雜,亦可能提高圍繞 BNB Chain 生態系統的合規及聲譽風險,或對短期用戶信任及活動造成壓力。
影響等級
● 中
主要受影響標的
BNB/USDT+0.02%
AI 觀點 · BNB/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
Microsoft Threat Intelligence 發現一宗惡意程式行動,攻擊者把區塊鏈最具代表性的特性——不可篡改——反過來利用:他們在 BNB Smart Chain(BNB Chain)上部署智能合約,用合約儲存及派送惡意程式碼,令網絡的抗審查特性變成對付網民的武器,據稱每日波及數千名用戶。
該行動被稱為 ClickFix(又名 TerminalFix)。手法是入侵網站後植入假 CAPTCHA 介面,誘導訪客在 Windows 電腦上執行指令,最終安裝竊取資料的惡意程式。
以 "EtherHiding" 作為骨幹:把指令藏在鏈上
這次攻擊的技術核心被稱為 EtherHiding。不同於把惡意載荷放在傳統伺服器,讓安全團隊有機會封鎖或下架,攻擊者改為把指令與配置資料直接寫入部署於 BNB Smart Chain 的智能合約。
當受害者打開被入侵的網站(多見於被悄悄劫持的 WordPress 網站),頁面內注入的 JavaScript 會向區塊鏈發起呼叫。智能合約回傳以 Base64 編碼的指令,瀏覽器再解碼並執行。網站端亦毋須反覆改動;只要最初的 JavaScript 注入到位,攻擊者便可透過部署新的智能合約,或在鏈上更新其控制的合約內容來更換載荷。被入侵網站每次有人瀏覽,便會從鏈上拉取最新指令。
主要載荷:Lumma Stealer 盜取憑證
假 CAPTCHA 的目的,是投放竊取憑證的惡意程式。Microsoft 觀察到的主要載荷為 Lumma Stealer。這類資訊竊取程式可盜取瀏覽器儲存的密碼、加密貨幣錢包憑證、工作階段 Cookie 等敏感資料。行動同時針對企業與個人裝置,潛在破壞面更廣。
ClickFix 被指與更大規模的 ClearFake 行動相關。ClearFake 屬長期運作的社交工程攻擊,至少自 2025 年末起便以假瀏覽器更新提示等誘餌行騙。自 2026 年 8 月初被標記後,攻擊者轉向假 CAPTCHA,反映其戰術出現演進。
區塊鏈成為基建,不止是貨幣
BNB Smart Chain 的設計本意並非承載惡意內容,但其無許可(permissionless)特性意味任何人都可部署包含任意資料的智能合約,且難以強制移除。去中心化系統用以抗政府審查的同一套特性,同時也令網絡更難配合網絡安全介入。
對一般用戶而言,防範重點清晰:真正的 CAPTCHA 不會要求你在電腦上執行任何指令,遇到此類提示切勿照做;保持瀏覽器外掛與作業系統更新;如瀏覽的 WordPress 網站突然出現異常行為,應立即關閉分頁並停止操作。