La innovación central, y la razón por la que esta campaña es tan difícil de desarticular, es la técnica EtherHiding. En lugar de depender de un servidor de comando y control tradicional que pueda ser desmantelado, los atacantes almacenan las instrucciones maliciosas directamente dentro de contratos inteligentes de BNB Smart Chain . Dado que solo la dirección de billetera que desplegó el contrato puede modificar su contenido, eliminar las instrucciones maliciosas mediante métodos tradicionales de retirada o bloqueo es prácticamente imposible . Esta campaña se superpone con la operación de malware ClearFake, que anteriormente usaba falsas indicaciones de actualización del navegador para distribuir malware .
El ataque se desarrolla en una secuencia relativamente corta de pasos que explotan la confianza del usuario y las herramientas integradas de Windows:
Para evadir la detección, los atacantes abusan extensamente de componentes legítimos e integrados de Windows, una técnica conocida como "living-off-the-land" (LOLBins) . Las herramientas observadas en esta campaña incluyen:
Al utilizar estos componentes confiables de Microsoft, los atacantes pueden eludir muchas defensas tradicionales de los endpoints .
Esta campaña no se limita a un solo tipo de malware. Sirve como mecanismo de distribución para una variedad de troyanos robadores de información y de acceso remoto :
Una ejecución exitosa puede provocar la exposición de credenciales, el establecimiento de acceso persistente, el movimiento lateral dentro de una red y, finalmente, la implementación de ransomware . En sistemas macOS, también se ha observado que la campaña distribuye MacSync y Atomic Stealer .
Microsoft ha emitido varias recomendaciones prácticas para protegerse contra esta campaña :
Si bien el aviso público de Microsoft no proporcionó una lista exhaustiva de nombres de detección específicos de Microsoft Defender Antivirus para esta campaña en particular , investigaciones de seguridad relacionadas de julio y agosto de 2026 indican que Microsoft Defender for Endpoint proporciona cobertura de comportamiento para :
El blog de ClickFix para macOS publicado por Microsoft el 5 de agosto de 2026 documentó que Microsoft Defender for SmartScreen bloquea la página web maliciosa, y Defender XDR proporciona cobertura general bajo mapeos específicos de tácticas y técnicas . Las detecciones de Microsoft Defender Antivirus para la familia de amenazas ClickFix más amplia incluyen nombres como Behavior:Win32/ClickFix, Trojan:Win32/ClickFix y Trojan:HTML/FakeCaptcha , aunque las firmas específicas para las inyecciones de JavaScript relacionadas con BNB Chain de esta campaña se implementaron pero no se nombraron individualmente en la advertencia pública .