الابتكار الرئيسي—والسبب في صعوبة تعطيل هذه الحملة—هو تقنية EtherHiding. فبدلاً من الاعتماد على خادم تحكم تقليدي يمكن إسقاطه، يخزن المهاجمون تعليمات الحمولة الضارة مباشرة داخل عقود سلسلة BNB الذكية . ونظرًا لأن محفظة البلوكشين التي نشرت العقد فقط هي من يمكنها تعديل محتواه، فإن إزالة التعليمات الضارة عبر الطرق التقليدية (كحجب المواقع أو إزالة المحتوى) يكاد يكون مستحيلاً . تتداخل هذه الحملة مع عملية ClearFake الخبيثة، والتي استخدمت سابقًا نوافذ تحديث المتصفح المزيفة لتوزيع البرامج الضارة .
يتكشف الهجوم عبر سلسلة قصيرة نسبيًا من الخطوات التي تستغل ثقة المستخدم وأدوات ويندوز المدمجة:
لتجنب الاكتشاف، يستغل المهاجمون بشكل مكثف مكونات ويندوز الشرعية والمدمجة—وهي تقنية تُعرف باسم "العيش على حساب الأرض" (LOLBins) . الأدوات التي لوحظ استخدامها في هذه الحملة تشمل:
باستخدام هذه المكونات الموثوقة من مايكروسوفت، يمكن للمهاجمين تجاوز العديد من دفاعات نقاط النهاية التقليدية .
لا تقتصر هذه الحملة على برنامج ضار واحد. إنها تعمل كآلية توصيل لمجموعة من أحصنة طروادة السارقة للمعلومات وبرامج الوصول عن بُعد :
يمكن أن يؤدي التنفيذ الناجح إلى كشف بيانات الاعتماد، وإنشاء وصول دائم، والحركة الجانبية داخل الشبكة، وفي النهاية نشر برامج الفدية . على أجهزة macOS، لوحظ أيضًا تسليم MacSync و Atomic Stealer .
أصدرت مايكروسوفت عدة توصيات عملية للحماية من هذه الحملة :
على الرغم من أن التحذير العام من مايكروسوفت لم يقدم قائمة شاملة بأسماء اكتشافات Microsoft Defender Antivirus المحددة لهذه الحملة بالذات ، إلا أن الأبحاث الأمنية ذات الصلة من يوليو وأغسطس 2026 تشير إلى أن Microsoft Defender for Endpoint يوفر تغطية سلوكية لـ :
مدونة ClickFix الخاصة بـ macOS التي نشرتها مايكروسوفت في 5 أغسطس 2026 وثقت أن Microsoft Defender for SmartScreen يحجب صفحة الويب الضارة، وأن Defender XDR يوفر تغطية سطحية بموجب تعيينات تكتيك وتقنية محددة . تتضمن اكتشافات Microsoft Defender Antivirus لعائلة تهديدات ClickFix الأوسع أسماء مثل Behavior:Win32/ClickFix و Trojan:Win32/ClickFix و Trojan:HTML/FakeCaptcha ، على الرغم من أن التوقيعات المحددة لحقن JavaScript المتعلقة بسلسلة BNB في هذه الحملة قد تم نشرها ولكن لم يتم تسميتها بشكل فردي في التحذير العام .