Hlavní inovace – a důvod, proč je tato kampaň tak obtížně narušitelná – spočívá v technice EtherHiding. Místo spoléhání se na tradiční velitelské a řídicí servery (C2), které lze odstavit, ukládají útočníci škodlivé instrukce přímo do chytrých kontraktů na BNB Smart Chain . Protože pouze peněženka, která kontrakt nasadila, může měnit jeho obsah, je odstranění škodlivých instrukcí tradičními metodami (např. blokováním domén) prakticky nemožné . Tato kampaň překrývá s malware operací ClearFake, která dříve používala falešné výzvy k aktualizaci prohlížeče .
Útok se odehrává v relativně krátké sekvenci kroků, které zneužívají důvěru uživatele a vestavěné nástroje Windows:
Aby se útočníci vyhnuli detekci, hojně zneužívají legitimní, vestavěné součásti Windows – technika známá jako „living-off-the-land" (LOLBins) . Mezi nástroje pozorované v této kampani patří:
Použitím těchto důvěryhodných komponent Microsoftu mohou útočníci obejít mnohé tradiční koncové bezpečnostní nástroje .
Tato kampaň se neomezuje na jediný malware. Slouží jako doručovací mechanismus pro řadu trojských koní zaměřených na krádeže informací a vzdálený přístup :
Úspěšné provedení útoku může vést k odhalení přihlašovacích údajů, vytvoření trvalého přístupu, laterálnímu pohybu v rámci sítě a případnému nasazení ransomwaru . Na systémech macOS byla v rámci kampaně také pozorována doručování MacSync a Atomic Stealer .
Microsoft vydal několik praktických doporučení na ochranu před touto kampaní :
Zatímco veřejné varování Microsoftu neposkytlo vyčerpávající seznam konkrétních detekčních názvů Microsoft Defender Antivirus pro tuto konkrétní kampaň , související bezpečnostní výzkum z července a srpna 2026 naznačuje, že Microsoft Defender for Endpoint poskytuje behaviorální pokrytí pro :
Blog o macOS ClickFix zveřejněný společností Microsoft 5. srpna 2026 dokumentoval, že Microsoft Defender pro SmartScreen blokuje škodlivou webovou stránku a Defender XDR poskytuje plošné pokrytí v rámci specifických mapování taktik a technik . Detekce Microsoft Defender Antivirus pro širší rodinu hrozeb ClickFix zahrnují názvy jako Behavior:Win32/ClickFix, Trojan:Win32/ClickFix a Trojan:HTML/FakeCaptcha , ačkoli konkrétní signatury pro JavaScriptové injektáže související s BNB Chainem v této kampani byly nasazeny, ale nebyly ve veřejném varování jmenovány .