Das Kernstück – und der Grund, warum die Kampagne so schwer zu unterbinden ist – ist die EtherHiding-Technik. Anstatt sich auf einen klassischen Kommando- und Kontrollserver (C2) zu stützen, den man abschalten könnte, speichern die Angreifer die schädlichen Anweisungen direkt in Smart Contracts auf der BNB Smart Chain . Da nur die Wallet-Adresse, die den Vertrag erstellt hat, dessen Inhalt ändern kann, ist das Entfernen der schädlichen Anweisungen durch herkömmliche Abschalt- oder Blockiermethoden praktisch unmöglich . Die Kampagne überschneidet sich mit der ClearFake-Malware-Operation, die zuvor gefälschte Browser-Update-Aufforderungen zur Verbreitung von Malware nutzte .
Der Angriff läuft in einer relativ kurzen Abfolge von Schritten ab, die das Vertrauen der Nutzer und integrierte Windows-Tools ausnutzt:
Um der Erkennung zu entgehen, missbrauchen die Angreifer in großem Umfang legitime, in Windows integrierte Komponenten – eine Technik, die als "Living-off-the-Land" (LOLBins) bekannt ist . Zu den beobachteten Werkzeugen gehören:
Durch die Nutzung dieser vertrauenswürdigen Microsoft-Komponenten können Angreifer viele traditionelle Endpunkt-Schutzmaßnahmen umgehen .
Die Kampagne ist nicht auf eine einzelne Malware beschränkt. Sie dient als Verteilungsmechanismus für eine Reihe von Informationsdiebstahl- und Fernzugriffs-Trojanern :
Ein erfolgreicher Angriff kann zur Offenlegung von Zugangsdaten, zur Einrichtung eines dauerhaften Zugangs, zu lateraler Bewegung im Netzwerk und schließlich zur Verbreitung von Ransomware führen . Auf macOS-Systemen wurden auch MacSync und Atomic Stealer als Nutzlasten beobachtet .
Microsoft hat mehrere praktische Empfehlungen zum Schutz vor dieser Kampagne ausgesprochen :
Die öffentliche Warnung von Microsoft enthielt keine erschöpfende Liste spezifischer Erkennungsnamen von Microsoft Defender Antivirus für diese bestimmte Kampagne . Die damit verbundene Sicherheitsforschung von Juli und August 2026 zeigt jedoch, dass Microsoft Defender for Endpoint verhaltensbezogene Abdeckung für Folgendes bietet :
Der macOS-ClickFix-Blog von Microsoft vom 5. August 2026 dokumentierte, dass Microsoft Defender SmartScreen die schädliche Webseite blockiert und Defender XDR unter bestimmten Taktik- und Technik-Zuordnungen Oberflächenabdeckung bietet . Zu den Erkennungen von Microsoft Defender Antivirus für die breitere ClickFix-Bedrohungsfamilie gehören Namen wie Behavior:Win32/ClickFix, Trojan:Win32/ClickFix und Trojan:HTML/FakeCaptcha . Spezifische Signaturen für die BNB-Chain-bezogenen JavaScript-Injektionen dieser Kampagne wurden zwar bereitgestellt, aber in der öffentlichen Warnung nicht einzeln benannt .