Kjernen i angrepet – og grunnen til at det er så vanskelig å stoppe – er EtherHiding-teknikken. I stedet for å bruke en tradisjonell kommandoserver som kan tas ned, lagrer angriperne ondsinnede instruksjoner direkte i BNB Smart Chain smartkontrakter . Siden bare lommebokadressen som opprettet kontrakten kan endre innholdet, er det nesten umulig å fjerne de ondsinnede instruksjonene gjennom tradisjonell nedtaking eller blokkering . Denne kampanjen overlapper med ClearFake malware-operasjonen, som tidligere brukte falske nettleseroppdateringsmeldinger for å spre skadevare .
Angrepet skjer i en kort serie steg som utnytter brukertillit og innebygde Windows-verktøy:
For å unngå oppdagelse misbruker angriperne i stor grad legitime, innebygde Windows-komponenter – en teknikk kjent som "living-off-the-land" (LOLBins) . Verktøyene observert i denne kampanjen inkluderer:
Ved å bruke disse betrodde Microsoft-komponentene kan angriperne omgå mange tradisjonelle endepunktsforsvar .
Denne kampanjen er ikke begrenset til én enkelt skadevare. Den fungerer som en leveringsmekanisme for en rekke informasjonsstjelende trojanere og eksterne tilgangstrojanere :
Vellykket utførelse kan føre til eksponering av legitimasjon, etablering av vedvarende tilgang, lateral bevegelse i nettverket og eventuell løsepengevareutplassering . På macOS-systemer har kampanjen også blitt observert levere MacSync og Atomic Stealer .
Microsoft har gitt flere praktiske anbefalinger for å beskytte seg mot denne kampanjen :
Selv om den offentlige advarselen fra Microsoft ikke ga en uttømmende liste over spesifikke Microsoft Defender Antivirus-deteksjonsnavn for denne spesifikke kampanjen , indikerer relatert sikkerhetsforskning fra juli og august 2026 at Microsoft Defender for Endpoint gir atferdsdekning for :
macOS ClickFix-bloggen publisert av Microsoft 5. august 2026 dokumenterte at Microsoft Defender for SmartScreen blokkerer den ondsinnede nettsiden, og at Defender XDR gir dekning under spesifikke taktikk- og teknikk-kartlegginger . Microsoft Defender Antivirus-deteksjoner for den bredere ClickFix-truselfamilien inkluderer navn som Behavior:Win32/ClickFix, Trojan:Win32/ClickFix og Trojan:HTML/FakeCaptcha , men spesifikke signaturer for denne kampanjens BNB Chain-relaterte JavaScript-injeksjoner er distribuert, men ble ikke individuelt navngitt i den offentlige advarselen .