Kluczową innowacją — i powodem, dla którego ta kampania jest tak trudna do zakłócenia — jest technika EtherHiding. Zamiast polegać na tradycyjnym serwerze dowodzenia i kontroli (C2), który można wyłączyć, atakujący przechowują złośliwe instrukcje bezpośrednio w inteligentnych kontraktach BNB Smart Chain . Ponieważ tylko adres portfela, który wdrożył kontrakt, może modyfikować jego zawartość, usunięcie złośliwych instrukcji za pomocą tradycyjnych metod usuwania lub blokowania jest praktycznie niemożliwe . Kampania ta pokrywa się z operacją złośliwego oprogramowania ClearFake, która wcześniej wykorzystywała fałszywe monity o aktualizację przeglądarki do dystrybucji złośliwego oprogramowania .
Atak rozwija się w stosunkowo krótkiej sekwencji kroków, które wykorzystują zaufanie użytkownika i wbudowane narzędzia Windows:
Aby uniknąć wykrycia, atakujący szeroko nadużywają legalnych, wbudowanych komponentów Windows — techniki znanej jako „living-off-the-land” (LOLBins) . Narzędzia zaobserwowane w tej kampanii obejmują:
Używając tych zaufanych komponentów Microsoftu, atakujący mogą ominąć wiele tradycyjnych zabezpieczeń punktów końcowych .
Ta kampania nie ogranicza się do jednego rodzaju złośliwego oprogramowania. Służy jako mechanizm dostarczania różnych trojanów kradnących informacje i trojanów zdalnego dostępu :
Udane wykonanie może prowadzić do ujawnienia danych uwierzytelniających, ustanowienia trwałego dostępu, ruchu bocznego w sieci i ostatecznego wdrożenia oprogramowania ransomware . W systemach macOS zaobserwowano również dostarczanie MacSync i Atomic Stealer .
Microsoft wydał kilka praktycznych zaleceń dotyczących ochrony przed tą kampanią :
Chociaż publiczne ostrzeżenie Microsoftu nie zawierało wyczerpującej listy konkretnych nazw wykrywania Microsoft Defender Antivirus dla tej konkretnej kampanii , pokrewne badania bezpieczeństwa z lipca i sierpnia 2026 r. wskazują, że Microsoft Defender for Endpoint zapewnia pokrycie behawioralne dla :
Blog Microsoftu na temat macOS ClickFix opublikowany 5 sierpnia 2026 r. udokumentował, że Microsoft Defender for SmartScreen blokuje złośliwą stronę internetową, a Defender XDR zapewnia pokrycie powierzchniowe w ramach określonych odwzorowań taktyk i technik . Wykrycia Microsoft Defender Antivirus dla szerszej rodziny zagrożeń ClickFix obejmują nazwy takie jak Behavior:Win32/ClickFix, Trojan:Win32/ClickFix i Trojan:HTML/FakeCaptcha , chociaż konkretne sygnatury dla wstrzyknięć JavaScript związanych z BNB Chain w tej kampanii zostały wdrożone, ale nie zostały wymienione w publicznym ostrzeżeniu .