Den centrale nyskabelse – og grunden til at denne kampagne er så svær at stoppe – er EtherHiding-teknikken. I stedet for at stole på en traditionel kommando- og kontrolserver, som kan tages ned, gemmer angribere ondsindede instruktioner direkte inde i smartkontrakter på BNB Smart Chain . Da kun den cryptocurrency-wallet, der har implementeret kontrakten, kan ændre dens indhold, er det praktisk talt umuligt at fjerne de ondsindede instruktioner gennem traditionelle nedtagnings- eller blokeringsmetoder . Denne kampagne overlapper med ClearFake-malwareoperationen, som tidligere brugte falske browseropdateringsprompter til at distribuere malware .
Angrebet udfolder sig i en relativt kort sekvens af trin, der udnytter brugertillid og indbyggede Windows-værktøjer:
For at undgå detektion misbruger angribere i vid udstrækning legitime, indbyggede Windows-komponenter – en teknik kendt som "living-off-the-land" (LOLBins) . De værktøjer, der er observeret i denne kampagne, inkluderer:
Ved at bruge disse betroede Microsoft-komponenter kan angribere omgå mange traditionelle endpoint-forsvar .
Denne kampagne er ikke begrænset til en enkelt type malware. Den fungerer som en leveringsmekanisme for en række informationsstjælende og fjernadgangstrojanere :
En vellykket udførelse kan føre til eksponering af legitimationsoplysninger, etablering af vedvarende adgang, lateral bevægelse inden for et netværk og eventuel implementering af ransomware . På macOS-systemer er kampagnen også blevet observeret med at levere MacSync og Atomic Stealer .
Microsoft har udsendt flere praktiske anbefalinger til beskyttelse mod denne kampagne :
Selvom den offentlige rådgivning fra Microsoft ikke gav en udtømmende liste over specifikke detektionsnavne for Microsoft Defender Antivirus for denne særlige kampagne , indikerer relateret sikkerhedsforskning fra juli og august 2026, at Microsoft Defender for Endpoint giver adfærdsmæssig dækning for :
macOS ClickFix-bloggen, som Microsoft udgav den 5. august 2026, dokumenterede, at Microsoft Defender for SmartScreen blokerer den ondsindede hjemmeside, og at Defender XDR giver overfladedækning under specifikke taktik- og teknikafbildninger . Microsoft Defender Antivirus-detektioner for den bredere ClickFix-trusselsfamilie inkluderer navne som Behavior:Win32/ClickFix, Trojan:Win32/ClickFix og Trojan:HTML/FakeCaptcha , selvom specifikke signaturer for denne kampagnes BNB Chain-relaterede JavaScript-injektioner er implementeret, men ikke blev individuelt navngivet i den offentlige advarsel .