El ataque se desarrolla en una secuencia relativamente corta de pasos que explotan la confianza del usuario y las herramientas integradas de Windows:
Para evadir la detección, los atacantes abusan extensamente de componentes legítimos e integrados de Windows, una técnica conocida como "living-off-the-land" (LOLBins) . Las herramientas observadas en esta campaña incluyen:
Al utilizar estos componentes confiables de Microsoft, los atacantes pueden eludir muchas defensas tradicionales de los endpoints .
Esta campaña no se limita a un solo tipo de malware. Sirve como mecanismo de distribución para una variedad de troyanos robadores de información y de acceso remoto :
Una ejecución exitosa puede provocar la exposición de credenciales, el establecimiento de acceso persistente, el movimiento lateral dentro de una red y, finalmente, la implementación de ransomware . En sistemas macOS, también se ha observado que la campaña distribuye MacSync y Atomic Stealer
.
Si bien el aviso público de Microsoft no proporcionó una lista exhaustiva de nombres de detección específicos de Microsoft Defender Antivirus para esta campaña en particular , investigaciones de seguridad relacionadas de julio y agosto de 2026 indican que Microsoft Defender for Endpoint proporciona cobertura de comportamiento para
:
El blog de ClickFix para macOS publicado por Microsoft el 5 de agosto de 2026 documentó que Microsoft Defender for SmartScreen bloquea la página web maliciosa, y Defender XDR proporciona cobertura general bajo mapeos específicos de tácticas y técnicas . Las detecciones de Microsoft Defender Antivirus para la familia de amenazas ClickFix más amplia incluyen nombres como
Behavior:Win32/ClickFix, Trojan:Win32/ClickFix y Trojan:HTML/FakeCaptcha , aunque las firmas específicas para las inyecciones de JavaScript relacionadas con BNB Chain de esta campaña se implementaron pero no se nombraron individualmente en la advertencia pública
.