החידוש המרכזי – והסיבה שקשה כל כך לסכל מסע פרסום זה – הוא טכניקת EtherHiding. במקום להסתמך על שרת פיקוד ושליטה מסורתי שניתן להוריד, התוקפים מאחסנים את הוראות המטען הזדוני בתוך חוזי חכם ברשת BNB Smart Chain . מכיוון שרק כתובת הארנק שפרסה את החוזה יכולה לשנות את תוכנו, אין דרך מעשית להסיר את ההוראות הזדוניות בשיטות מסורתיות של חסימה או הסרה . מסע פרסום זה חופף לפעולת ClearFake, שהשתמשה בעבר בהתראות עדכון דפדפן מזויפות להפצת תוכנות זדוניות .
ההתקפה מתבצעת בסדרת צעדים קצרה יחסית המנצלת את אמון המשתמש וכלי Windows מובנים:
כדי להתחמק מגילוי, התוקפים מנצלים בהרחבה רכיבי Windows חוקיים ומובנים – טכניקה המכונה "living-off-the-land" (LOLBins) . הכלים שזוהו במסע פרסום זה כוללים:
באמצעות שימוש ברכיבי מיקרוסופט מהימנים אלה, התוקפים יכולים לעקוף הגנות קצה רבות .
מסע פרסום זה אינו מוגבל לתוכנה זדונית אחת. הוא משמש כמנגנון הפצה למגוון גונבי מידע וטרוג'נים לגישה מרחוק :
ביצוע מוצלח של ההתקפה עלול להוביל לחשיפת פרטי כניסה, יצירת גישה מתמדת, תנועה רוחבית ברשת, ובסופו של דבר להתקפת כופר . במערכות macOS, זוהו גם משלוחים של MacSync ו-Atomic Stealer .
מיקרוסופט פרסמה מספר המלצות מעשיות להגנה מפני מסע פרסום זה :
למרות שהאזהרה הפומבית של מיקרוסופט לא כללה רשימה מפורטת של שמות זיהוי ספציפיים של Microsoft Defender Antivirus למסע פרסום זה , מחקרי אבטחה קשורים מיולי ואוגוסט 2026 מצביעים על כך ש-Microsoft Defender for Endpoint מספק כיסוי התנהגותי עבור:
הבלוג של מיקרוסופט על ClickFix ב-macOS מ-5 באוגוסט 2026 תיעד כי Microsoft Defender for SmartScreen חוסם את הדף הזדוני, ו-Defender XDR מספק כיסוי תחת מיפויי טקטיקה וטכניקה ספציפיים . זיהויי Microsoft Defender Antivirus למשפחת האיומים הרחבה יותר של ClickFix כוללים שמות כמו Behavior:Win32/ClickFix, Trojan:Win32/ClickFix ו-Trojan:HTML/FakeCaptcha , אך חתימות ספציפיות להזרקות JavaScript הקשורות ל-BNB Chain במסע פרסום זה נפרסו אך לא נמסרו בשמן באזהרה הפומבית .