このキャンペーンが特に厄介な理由は、従来のC2(コマンド&コントロール)サーバーを使わず、攻撃命令の保存場所にBNBスマートチェーンのスマートコントラクトを利用している点です(EtherHiding技術)。スマートコントラクトの内容は、それをデプロイしたウォレットアドレスの所有者だけが変更できます。つまり、いったんチェーン上に書き込まれた悪用命令は、外部からの「削除」や「ブロック」が事実上不可能なのです 。このキャンペーンは、以前に偽のブラウザ更新通知を使ってマルウェアを配布していた「ClearFake」マルウェア活動と関連があるとされています 。
攻撃は、ユーザーの信頼とWindows内蔵ツールを巧妙に悪用する、以下の流れで進行します。
検知を回避するため、攻撃者は正規のWindows標準コンポーネントを大規模に悪用しています(Living-off-the-Land、通称LOLBins)。観測されたツールは以下の通りです。
これらのツールはマイクロソフトが正規に提供する信頼済みコンポーネントであるため、多くの従来型エンドポイント防御をすり抜けることができます 。
このキャンペーンは単一のマルウェアに留まらず、情報窃取型トロイの木馬やリモートアクセス型トロイの木馬(RAT)を幅広く配布する「運び屋」として機能しています 。
感染が成功すると、認証情報の流出、永続的なアクセスの確保、ネットワーク内での横展開、そして最終的にはランサムウェアの展開にまで発展する恐れがあります 。なお、macOS環境では「MacSync」や「Atomic Stealer」といったペイロードも確認されています 。
マイクロソフトは、このキャンペーンから身を守るための具体的な推奨事項を発表しています 。
今回のパブリックアドバイザリーでは、この特定キャンペーンに対するMicrosoft Defender Antivirusの検出名の完全なリストは提供されていません 。しかし、2026年7月から8月にかけての関連するセキュリティ研究によれば、Microsoft Defender for Endpointは以下のような挙動パターンに対して行動ベースの検出を提供しています 。
2026年8月5日に公開されたmacOS版ClickFixに関するブログでは、Microsoft Defender for SmartScreenが悪意のあるWebページをブロックし、Defender XDRが特定の戦術・テクニックマッピングに基づいて画面レベルのカバレッジを提供することが報告されています 。ClickFix脅威ファミリー全般に対するMicrosoft Defender Antivirusの検出名としては、Behavior:Win32/ClickFix、Trojan:Win32/ClickFix、Trojan:HTML/FakeCaptchaなどが確認されています 。今回のBNBチェーン関連JavaScriptインジェクションに対する具体的なシグネチャも展開されていますが、公開情報では個別の名前は明らかにされていません 。
重要なポイント:正規のCAPTCHAは、決して「ファイル名を指定して実行」やターミナルを開き、コマンドを貼り付けさせることはありません。この1点を覚えておくだけで、今回の攻撃の大部分を防ぐことができます。