De kerninnovatie – en de reden waarom deze campagne zo moeilijk te verstoren is – is de EtherHiding-techniek. In plaats van te vertrouwen op een traditionele command-and-control-server die kan worden uitgeschakeld, slaan aanvallers kwaadaardige payload-instructies rechtstreeks op in smartcontracts op de BNB Smart Chain . Omdat alleen het wallet-adres dat het contract heeft geïmplementeerd de inhoud kan wijzigen, is het verwijderen van de kwaadaardige instructies via traditionele verwijderings- of blokkeringsmethoden vrijwel onmogelijk . Deze campagne overlapt met de ClearFake-malware-operatie, die eerder neppe browserupdate-prompts gebruikte om malware te verspreiden .
De aanval ontvouwt zich in een relatief korte reeks stappen die misbruik maken van het vertrouwen van de gebruiker en ingebouwde Windows-hulpmiddelen:
Om detectie te voorkomen, maken aanvallers uitgebreid misbruik van legitieme, ingebouwde Windows-componenten – een techniek die bekend staat als "living-off-the-land" (LOLBins) . De tools die in deze campagne zijn waargenomen, zijn onder meer:
Door deze vertrouwde Microsoft-componenten te gebruiken, kunnen aanvallers veel traditionele endpoint-beveiligingen omzeilen .
Deze campagne is niet beperkt tot één enkel type malware. Het dient als een aflevermechanisme voor een reeks informatie-stelende en externe toegangstrojanen :
Succesvolle uitvoering kan leiden tot blootstelling van inloggegevens, het vestigen van persistente toegang, laterale verplaatsing binnen een netwerk en uiteindelijk het inzetten van ransomware . Op macOS-systemen is de campagne ook waargenomen met MacSync en Atomic Stealer .
Microsoft heeft verschillende praktische aanbevelingen gedaan om je tegen deze campagne te beschermen :
Hoewel het openbare advies van Microsoft geen uitputtende lijst gaf van specifieke Microsoft Defender Antivirus-detectienamen voor deze specifieke campagne , geeft gerelateerd beveiligingsonderzoek van juli en augustus 2026 aan dat Microsoft Defender for Endpoint gedragsdekking biedt voor :
De macOS ClickFix-blog die Microsoft op 5 augustus 2026 publiceerde, documenteerde dat Microsoft Defender voor SmartScreen de kwaadaardige webpagina blokkeert en Defender XDR oppervlaktedekking biedt onder specifieke tactiek- en techniektoewijzingen . Microsoft Defender Antivirus-detecties voor de bredere ClickFix-bedreigingsfamilie omvatten namen zoals Behavior:Win32/ClickFix, Trojan:Win32/ClickFix en Trojan:HTML/FakeCaptcha , hoewel specifieke handtekeningen voor de JavaScript-injecties met betrekking tot de BNB Chain van deze campagne zijn geïmplementeerd maar niet individueel zijn genoemd in de openbare waarschuwing .