Keskeinen innovaatio – ja syy, miksi tätä kampanjaa on niin vaikea häiritä – on EtherHiding-tekniikka. Sen sijaan, että hyökkääjät luottaisivat perinteiseen komento- ja ohjauspalvelimeen, joka voidaan ottaa pois käytöstä, he tallentavat haitalliset ohjeet suoraan BNB Smart Chainin älysopimuksiin . Koska vain älysopimuksen luoneen lompakon osoite voi muokata sen sisältöä, perinteisten alasotto- tai estomenetelmien avulla haitallisten ohjeiden poistaminen on käytännössä mahdotonta . Tämä kampanja liittyy ClearFake-haittaohjelmaoperaatioon, joka käytti aiemmin väärennettyjä selaimen päivityskehotteita haittaohjelmien levittämiseen .
Hyökkäys etenee lyhyessä vaihesarjassa, joka käyttää hyväksi käyttäjän luottamusta ja Windowsin sisäänrakennettuja työkaluja:
Välttääkseen havaitsemisen hyökkääjät käyttävät laajasti hyväkseen laillisia, Windowsin sisäänrakennettuja komponentteja – tekniikka tunnetaan nimellä "living-off-the-land" (LOLBins) . Tässä kampanjassa havaitut työkalut ovat:
Käyttämällä näitä luotettuja Microsoft-komponentteja hyökkääjät voivat ohittaa monia perinteisiä päätepistesuojauksia .
Tämä kampanja ei rajoitu yksittäiseen haittaohjelmaan. Se toimii jakelumekanismina useille tietoja varastaville ja etäkäyttötroijalaisille :
Onnistunut suoritus voi johtaa tunnistetietojen altistumiseen, pysyvän pääsyn saamiseen, sivuttaisliikenteeseen verkossa ja mahdolliseen kiristysohjelman käyttöönottoon . macOS-järjestelmissä kampanjan on havaittu toimittavan myös MacSync- ja Atomic Stealer -haittaohjelmia .
Microsoft on antanut useita käytännön suosituksia tätä kampanjaa vastaan suojautumiseksi :
Vaikka Microsoftin julkinen tiedote ei antanut tyhjentävää listaa tiettyjä Microsoft Defender Antiviruksen havaitsemisnimiä tälle kampanjalle , heinä- ja elokuun 2026 turvallisuustutkimus osoittaa, että Microsoft Defender for Endpoint tarjoaa käyttäytymisperusteista kattavuutta :
Microsoftin 5. elokuuta 2026 julkaisema macOS ClickFix -blogi dokumentoi, että Microsoft Defender for SmartScreen estää haitallisen verkkosivun, ja Defender XDR tarjoaa pintakattavuutta tiettyjen taktiikka- ja tekniikkakartoitusten alla . Microsoft Defender Virustorjunnan havaitsemiset laajemmalle ClickFix-uhkaperheelle sisältävät nimiä, kuten Behavior:Win32/ClickFix, Trojan:Win32/ClickFix ja Trojan:HTML/FakeCaptcha , vaikka tämän kampanjan BNB Chain -kohtaisille JavaScript-injektioille on otettu käyttöön tiettyjä allekirjoituksia, joita ei erikseen nimetty julkisessa varoituksessa .