L'innovation clé—et la raison pour laquelle cette campagne est si difficile à neutraliser—réside dans la technique EtherHiding. Au lieu d'utiliser un serveur de commande et de contrôle (C2) traditionnel qui peut être mis hors ligne, les attaquants stockent directement leurs instructions malveillantes au sein de contrats intelligents de la BNB Smart Chain . Étant donné que seul le propriétaire du portefeuille (wallet) ayant déployé le contrat peut en modifier le contenu, il est virtuellement impossible de supprimer ces instructions via les méthodes de blocage ou de retrait traditionnelles . Cette campagne est liée à l'opération ClearFake, qui utilisait auparavant de fausses invites de mise à jour de navigateur pour distribuer des malwares .
L'attaque se déroule en une séquence d'étapes relativement courte, exploitant la confiance de l'utilisateur et les outils intégrés de Windows :
Pour éviter la détection, les attaquants abusent massivement de composants Windows légitimes intégrés—une technique connue sous le nom de « living-off-the-land » (LOLBins) . Les outils observés dans cette campagne incluent :
En utilisant ces composants Microsoft de confiance, les attaquants peuvent contourner de nombreuses défenses traditionnelles des points de terminaison .
Cette campagne ne se limite pas à un seul type de malware. Elle sert de mécanisme de livraison pour une gamme de chevaux de Troie voleurs d'informations et d'accès à distance :
Une exécution réussie peut entraîner l'exposition d'identifiants, la mise en place d'un accès persistant, un mouvement latéral au sein d'un réseau et, finalement, le déploiement d'un ransomware . Sur les systèmes macOS, la campagne a également été observée en train de distribuer MacSync et Atomic Stealer .
Microsoft a émis plusieurs recommandations pratiques pour se protéger contre cette campagne :
Bien que l'avis public de Microsoft n'ait pas fourni de liste exhaustive des noms de détection spécifiques de Microsoft Defender Antivirus pour cette campagne particulière , des recherches de sécurité connexes de juillet et août 2026 indiquent que Microsoft Defender for Endpoint offre une couverture comportementale pour :
Le blog de Microsoft sur le ClickFix pour macOS, publié le 5 août 2026, documente que Microsoft Defender for SmartScreen bloque la page web malveillante, et que Defender XDR offre une couverture de surface sous des mappages de tactiques et techniques spécifiques . Les détections de Microsoft Defender Antivirus pour la famille de menaces ClickFix au sens large incluent des noms tels que Behavior:Win32/ClickFix, Trojan:Win32/ClickFix et Trojan:HTML/FakeCaptcha , bien que des signatures spécifiques pour les injections JavaScript liées à la BNB Chain de cette campagne aient été déployées mais n'aient pas été nommées individuellement dans l'avertissement public .