Inovasi utama—dan sebab kempen ini sukar diganggu—ialah teknik EtherHiding. Daripada bergantung pada pelayan arahan-dan-kawalan (C2) tradisional yang boleh ditutup, penyerang menyimpan arahan muatan jahat terus di dalam smart contract BNB Smart Chain . Memandangkan hanya alamat wallet yang menggunakan kontrak boleh mengubah suai kandungannya, mengalih keluar arahan jahat melalui kaedah sekatan atau ambil alih tradisional hampir mustahil . Serangan ini bertindih dengan operasi malware ClearFake yang sebelum ini menggunakan gesaan kemas kini penyemak imbas palsu untuk menyebarkan malware .
Serangan berlaku dalam urutan langkah pendek yang mengeksploitasi kepercayaan pengguna dan alat Windows terbina dalam:
Untuk mengelak pengesanan, penyerang menyalahgunakan komponen Windows yang sah—teknik yang dikenali sebagai "living-off-the-land" (LOLBins) . Alat yang diperhatikan dalam kempen ini termasuk:
Dengan menggunakan komponen Microsoft yang dipercayai ini, penyerang boleh memintas banyak pertahanan titik akhir tradisional .
Kempen ini tidak terhad kepada satu jenis malware. Ia berfungsi sebagai mekanisme penghantaran untuk pelbagai jenis trojan pencuri maklumat dan akses jauh :
Kejayaan pelaksanaan boleh membawa kepada pendedahan bukti kelayakan, mewujudkan akses berterusan, pergerakan lateral dalam rangkaian, dan akhirnya penggunaan ransomware . Pada sistem macOS, kempen ini juga telah diperhatikan menghantar MacSync dan Atomic Stealer .
Microsoft telah mengeluarkan beberapa cadangan praktikal untuk melindungi daripada kempen ini :
Walaupun nasihat awam daripada Microsoft tidak menyediakan senarai lengkap nama pengesanan Microsoft Defender Antivirus khusus untuk kempen ini , penyelidikan keselamatan berkaitan dari Julai dan Ogos 2026 menunjukkan bahawa Microsoft Defender untuk Titik Akhir menyediakan liputan tingkah laku untuk :
Blog ClickFix macOS yang diterbitkan oleh Microsoft pada 5 Ogos 2026 mendokumenkan bahawa Microsoft Defender untuk SmartScreen menyekat laman web berniat jahat, dan Defender XDR menyediakan liputan permukaan di bawah pemetaan taktik dan teknik tertentu . Pengesanan Microsoft Defender Antivirus untuk keluarga ancaman ClickFix yang lebih luas termasuk nama seperti Behavior:Win32/ClickFix, Trojan:Win32/ClickFix, dan Trojan:HTML/FakeCaptcha , walaupun tandatangan khusus untuk suntikan JavaScript berkaitan BNB Chain kempen ini telah digunakan tetapi tidak dinamakan secara individu dalam amaran awam .