이 캠페인이 전통적인 방법으로 차단하기 어려운 핵심 이유는 EtherHiding 기법에 있다. 공격자들은 기존처럼 차단 가능한 명령 및 제어(C2, Command and Control) 서버에 의존하는 대신, 악성 페이로드 명령어를 BNB 스마트체인 스마트컨트랙트에 직접 저장한다 . 블록체인의 특성상 해당 컨트랙트를 배포한 지갑 주소만이 내용을 수정할 수 있기 때문에, 전통적인 서버 차단이나 콘텐츠 제거 방식으로는 이 악성 명령어를 없애는 것이 사실상 불가능하다 . 이 캠페인은 이전에 가짜 브라우저 업데이트 알림으로 멀웨어를 유포했던 ClearFake 멀웨어 작전과 연관되어 있다 .
공격은 사용자의 신뢰와 Windows 내장 도구를 악용하는 짧은 단계로 진행된다.
공격자들은 탐지를 피하기 위해 합법적인 Windows 내장 구성 요소를 광범위하게 악용하며, 이를 'Living-off-the-Land(LOLBins)' 기술이라고 한다 . 이 캠페인에서 관찰된 도구들은 다음과 같다.
이렇게 신뢰할 수 있는 Microsoft 구성 요소들을 사용함으로써 많은 전통적인 엔드포인트 방어 체계를 우회할 수 있다 .
이 캠페인은 단일 멀웨어에 국한되지 않고 다양한 정보 탈취형 및 원격 접속 트로이목마(RAT)를 유포하는 통로 역할을 한다 .
성공적인 공격 시 자격 증명 노출, 지속적인 접근 권한 확보, 네트워크 내 측면 이동, 나아가 랜섬웨어 배포로 이어질 수 있다 . macOS 시스템에서는 MacSync 및 Atomic Stealer도 유포되는 것이 관찰되었다 .
마이크로소프트는 이 캠페인에 대응하기 위해 다음과 같은 실용적인 조치를 권고한다 .
마이크로소프트의 공개 권고는 이 특정 캠페인에 대한 Microsoft Defender Antivirus 탐지명의 전체 목록을 제공하지는 않았지만 , 관련 보안 연구(2026년 7월 및 8월)에 따르면 Microsoft Defender for Endpoint는 다음과 같은 행동 기반 커버리지를 제공한다 .
마이크로소프트가 2026년 8월 5일에 발행한 macOS ClickFix 블로그는 Microsoft Defender for SmartScreen이 악성 웹페이지를 차단하며, Defender XDR이 특정 전술 및 기술 매핑 하에 표면 커버리지를 제공한다고 문서화했다 . ClickFix 위협 계열에 대한 Microsoft Defender Antivirus 탐지명에는 Behavior:Win32/ClickFix, Trojan:Win32/ClickFix, Trojan:HTML/FakeCaptcha 등이 포함되지만 , 이번 캠페인의 BNB 체인 관련 자바스크립트 주입에 대한 특정 시그니처는 배포되었지만 공개 경고에서 개별적으로 명명되지는 않았다 .