L'innovazione chiave—e la ragione per cui questa campagna è così difficile da contrastare—è la tecnica EtherHiding. Invece di fare affidamento su un server di comando e controllo tradizionale che può essere messo offline, gli aggressori archiviano le istruzioni malevole direttamente all'interno degli smart contract di BNB Smart Chain . Poiché solo l'indirizzo del portafoglio che ha distribuito il contratto può modificarne il contenuto, rimuovere le istruzioni malevole con i tradizionali metodi di rimozione o blocco è virtualmente impossibile . Questa campagna si sovrappone all'operazione malware ClearFake, che in precedenza utilizzava falsi prompt di aggiornamento del browser per distribuire malware .
L'attacco si sviluppa in una sequenza di passaggi relativamente breve che sfrutta la fiducia dell'utente e gli strumenti nativi di Windows:
Per evitare il rilevamento, gli aggressori abusano estesamente di componenti Windows legittimi e integrati—una tecnica nota come "living-off-the-land" (LOLBins) . Gli strumenti osservati in questa campagna includono:
Utilizzando questi componenti Microsoft fidati, gli aggressori possono bypassare molte difese endpoint tradizionali .
Questa campagna non si limita a un singolo tipo di malware. Funge da meccanismo di consegna per una serie di trojan per il furto di informazioni e l'accesso remoto :
Un'esecuzione riuscita può portare all'esposizione delle credenziali, all'instaurazione di un accesso persistente, al movimento laterale all'interno di una rete e, infine, alla distribuzione di ransomware . Sui sistemi macOS, la campagna ha anche distribuito MacSync e Atomic Stealer .
Microsoft ha emesso diverse raccomandazioni pratiche per proteggersi da questa campagna :
Sebbene l'avviso pubblico di Microsoft non abbia fornito un elenco esaustivo di nomi di rilevamento specifici di Microsoft Defender Antivirus per questa particolare campagna , ricerche di sicurezza correlate di luglio e agosto 2026 indicano che Microsoft Defender per Endpoint fornisce copertura comportamentale per :
Il blog di Microsoft sul ClickFix per macOS, pubblicato il 5 agosto 2026, ha documentato che Microsoft Defender per SmartScreen blocca la pagina web malevola e che Defender XDR fornisce copertura superficiale sotto specifici mapping di tattiche e tecniche . I rilevamenti di Microsoft Defender Antivirus per la più ampia famiglia di minacce ClickFix includono nomi come Behavior:Win32/ClickFix, Trojan:Win32/ClickFix e Trojan:HTML/FakeCaptcha , sebbene firme specifiche per le iniezioni JavaScript legate a BNB Chain di questa campagna siano state distribuite ma non siano state nominate individualmente nell'avviso pubblico .