Inovasi utama—dan alasan kampanye ini sangat sulit digagalkan—adalah teknik EtherHiding. Alih-alih menggunakan server komando tradisional yang bisa ditutup, penyerang menyimpan instruksi muatan berbahaya langsung di dalam smart contract BNB Smart Chain . Karena hanya alamat dompet yang menyebarkan kontrak yang bisa memodifikasi isinya, penghapusan instruksi berbahaya melalui metode pemblokiran atau penutupan tradisional menjadi hampir mustahil . Kampanye ini terkait dengan operasi malware ClearFake yang sebelumnya menggunakan prompt pembaruan peramban palsu untuk menyebarkan malware .
Serangan terjadi dalam beberapa langkah singkat yang mengeksploitasi kepercayaan pengguna dan alat bawaan Windows:
Untuk menghindari deteksi, penyerang secara ekstensif menyalahgunakan komponen Windows yang sah—teknik yang dikenal sebagai "living-off-the-land" (LOLBins) . Alat yang teramati dalam kampanye ini meliputi:
Dengan menggunakan komponen tepercaya Microsoft ini, penyerang dapat melewati banyak pertahanan titik akhir tradisional .
Kampanye ini tidak terbatas pada satu jenis malware tertentu. Ini berfungsi sebagai mekanisme pengiriman untuk berbagai trojan pencuri informasi dan akses jarak jauh :
Eksekusi yang berhasil dapat menyebabkan paparan kredensial, pembentukan akses persisten, pergerakan lateral dalam jaringan, dan pada akhirnya penyebaran ransomware . Pada sistem macOS, kampanye ini juga teramati mengirimkan MacSync dan Atomic Stealer .
Microsoft mengeluarkan beberapa rekomendasi praktis untuk melindungi dari kampanye ini :
Meskipun pengumuman publik dari Microsoft tidak memberikan daftar lengkap nama deteksi Microsoft Defender Antivirus spesifik untuk kampanye ini , penelitian keamanan terkait dari Juli dan Agustus 2026 menunjukkan bahwa Microsoft Defender for Endpoint memberikan cakupan perilaku untuk :
Blog ClickFix macOS yang diterbitkan Microsoft pada 5 Agustus 2026, mendokumentasikan bahwa Microsoft Defender for SmartScreen memblokir halaman web berbahaya, dan Defender XDR menyediakan cakupan permukaan di bawah pemetaan taktik dan teknik tertentu . Deteksi Microsoft Defender Antivirus untuk keluarga ancaman ClickFix yang lebih luas mencakup nama-nama seperti Behavior:Win32/ClickFix, Trojan:Win32/ClickFix, dan Trojan:HTML/FakeCaptcha , meskipun tanda tangan spesifik untuk injeksi JavaScript terkait BNB Chain dari kampanye ini telah diterapkan tetapi tidak disebutkan secara individual dalam peringatan publik .