マイクロソフト脅威インテリジェンスは2026年8月6〜7日、攻撃者がBNBスマートチェーンのスマートコントラクト(EtherHiding技術)に悪用命令を保存し、改ざんされたWebサイトから偽のCAPTCHA画面を表示してユーザーにWindowsの「ファイル名を指定して実行」やターミナル、PowerShellにコマンドを貼り付けさせる手口を確認したと発表。 この攻撃は、改ざんされたWordPressサイトなどに埋め込まれたBase64エンコード済みJavaScriptがBNBスマートチェーンのRPCゲートウェイに接続し、スマートコントラクトから次の命令を取得。偽CAPTCHAでユーザーを騙し、Windows標準ツール(conh...

Create a landscape editorial hero image for this Studio Global article: What did Microsoft warn about in August 2026 regarding attackers exploiting BNB Chain smart contracts and fake CAPTCHA pages to deliver malw. Article summary: ## Microsoft's August 2026 Warning on BNB Chain Smart Contract Malware Campaigns. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026年8月6〜7日、マイクロソフト脅威インテリジェンス(Microsoft Threat Intelligence)は、ブロックチェーン技術の「不変性」を逆手に取った高度なマルウェアキャンペーンについて公式に警告を発しました。攻撃者は、BNBスマートチェーン(BNB Smart Chain)のスマートコントラクトに悪用命令を保存し、それを改ざんされたWebサイト上で偽のCAPTCHA(画像認証)画面を通じて被害者に配信しています。このキャンペーンは「ClickFix」および「TerminalFix」と呼ばれる手口と「EtherHiding」技術を組み合わせたもので、世界中の企業および個人向け端末を毎日数千台規模で標的にしています 。
このキャンペーンが特に厄介な理由は、従来のC2(コマンド&コントロール)サーバーを使わず、攻撃命令の保存場所にBNBスマートチェーンのスマートコントラクトを利用している点です(EtherHiding技術)。スマートコントラクトの内容は、それをデプロイしたウォレットアドレスの所有者だけが変更できます。つまり、いったんチェーン上に書き込まれた悪用命令は、外部からの「削除」や「ブロック」が事実上不可能なのです
。このキャンペーンは、以前に偽のブラウザ更新通知を使ってマルウェアを配布していた「ClearFake」マルウェア活動と関連があるとされています
。
攻撃は、ユーザーの信頼とWindows内蔵ツールを巧妙に悪用する、以下の流れで進行します。
検知を回避するため、攻撃者は正規のWindows標準コンポーネントを大規模に悪用しています(Living-off-the-Land、通称LOLBins)。観測されたツールは以下の通りです。
これらのツールはマイクロソフトが正規に提供する信頼済みコンポーネントであるため、多くの従来型エンドポイント防御をすり抜けることができます 。
このキャンペーンは単一のマルウェアに留まらず、情報窃取型トロイの木馬やリモートアクセス型トロイの木馬(RAT)を幅広く配布する「運び屋」として機能しています 。
感染が成功すると、認証情報の流出、永続的なアクセスの確保、ネットワーク内での横展開、そして最終的にはランサムウェアの展開にまで発展する恐れがあります 。なお、macOS環境では「MacSync」や「Atomic Stealer」といったペイロードも確認されています
。
マイクロソフトは、このキャンペーンから身を守るための具体的な推奨事項を発表しています 。
今回のパブリックアドバイザリーでは、この特定キャンペーンに対するMicrosoft Defender Antivirusの検出名の完全なリストは提供されていません 。しかし、2026年7月から8月にかけての関連するセキュリティ研究によれば、Microsoft Defender for Endpointは以下のような挙動パターンに対して行動ベースの検出を提供しています
。
2026年8月5日に公開されたmacOS版ClickFixに関するブログでは、Microsoft Defender for SmartScreenが悪意のあるWebページをブロックし、Defender XDRが特定の戦術・テクニックマッピングに基づいて画面レベルのカバレッジを提供することが報告されています 。ClickFix脅威ファミリー全般に対するMicrosoft Defender Antivirusの検出名としては、
Behavior:Win32/ClickFix、Trojan:Win32/ClickFix、Trojan:HTML/FakeCaptchaなどが確認されています 。今回のBNBチェーン関連JavaScriptインジェクションに対する具体的なシグネチャも展開されていますが、公開情報では個別の名前は明らかにされていません
。
重要なポイント:正規のCAPTCHAは、決して「ファイル名を指定して実行」やターミナルを開き、コマンドを貼り付けさせることはありません。この1点を覚えておくだけで、今回の攻撃の大部分を防ぐことができます。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
マイクロソフト脅威インテリジェンスは2026年8月6〜7日、攻撃者がBNBスマートチェーンのスマートコントラクト(EtherHiding技術)に悪用命令を保存し、改ざんされたWebサイトから偽のCAPTCHA画面を表示してユーザーにWindowsの「ファイル名を指定して実行」やターミナル、PowerShellにコマンドを貼り付けさせる手口を確認したと発表。
マイクロソフト脅威インテリジェンスは2026年8月6〜7日、攻撃者がBNBスマートチェーンのスマートコントラクト(EtherHiding技術)に悪用命令を保存し、改ざんされたWebサイトから偽のCAPTCHA画面を表示してユーザーにWindowsの「ファイル名を指定して実行」やターミナル、PowerShellにコマンドを貼り付けさせる手口を確認したと発表。 この攻撃は、改ざんされたWordPressサイトなどに埋め込まれたBase64エンコード済みJavaScriptがBNBスマートチェーンのRPCゲートウェイに接続し、スマートコントラクトから次の命令を取得。偽CAPTCHAでユーザーを騙し、Windows標準ツール(conhost、PowerShell、cmd、mshta、rundll32など)を悪用してマルウェアを実行させる。
配布されるマルウェアはLumma Stealer、XWorm、AsyncRAT、MintsLoaderなど多岐にわたり、情報窃取からランサムウェア展開までリスクが拡大。マイクロソフトは、Defenderの多層防御の有効化、AppLockerによるコマンドラインツールの制限、PowerShellログの有効化、そして何より「CAPTCHAでコマンドを貼り付けさせられたら絶対に実行しない」というユーザー教育を推奨。