A grande inovação—e a razão pela qual esta campanha é tão difícil de interromper—é a técnica EtherHiding. Em vez de depender de um servidor de comando e controle (C2) tradicional que pode ser derrubado, os atacantes armazenam as instruções maliciosas diretamente dentro de contratos inteligentes na BNB Smart Chain . Como apenas o endereço da carteira que implantou o contrato pode modificar seu conteúdo, remover as instruções maliciosas através de métodos tradicionais de remoção ou bloqueio é virtualmente impossível . Esta campanha tem sobreposição com a operação de malware ClearFake, que anteriormente usava avisos falsos de atualização de navegador para distribuir malware .
O ataque se desenrola em uma sequência relativamente curta de etapas que exploram a confiança do usuário e ferramentas nativas do Windows:
Para evitar a detecção, os atacantes abusam extensivamente de componentes legítimos e nativos do Windows—uma técnica conhecida como "living-off-the-land" (LOLBins) . As ferramentas observadas nesta campanha incluem:
Ao usar esses componentes confiáveis da Microsoft, os atacantes conseguem contornar muitas defesas tradicionais de endpoint .
Esta campanha não se limita a um único tipo de malware. Ela serve como mecanismo de entrega para uma variedade de trojans que roubam informações e permitem acesso remoto :
A execução bem-sucedida pode levar à exposição de credenciais, estabelecimento de acesso persistente, movimento lateral dentro de uma rede e, eventualmente, à implantação de ransomware . Em sistemas macOS, a campanha também foi observada distribuindo MacSync e Atomic Stealer .
A Microsoft emitiu várias recomendações práticas para se proteger contra esta campanha :
Embora o comunicado público da Microsoft não tenha fornecido uma lista exaustiva de nomes de detecção específicos do Microsoft Defender Antivírus para esta campanha em particular , pesquisas de segurança relacionadas de julho e agosto de 2026 indicam que o Microsoft Defender for Endpoint fornece cobertura comportamental para :
O blog da Microsoft sobre o ClickFix para macOS, publicado em 5 de agosto de 2026, documentou que o Microsoft Defender for SmartScreen bloqueia a página web maliciosa, e o Defender XDR fornece cobertura de superfície sob mapeamentos específicos de táticas e técnicas . As detecções do Microsoft Defender Antivírus para a família de ameaças ClickFix mais ampla incluem nomes como Behavior:Win32/ClickFix, Trojan:Win32/ClickFix e Trojan:HTML/FakeCaptcha , embora assinaturas específicas para as injeções de JavaScript relacionadas à BNB Chain desta campanha tenham sido implantadas, mas não foram nomeadas individualmente no aviso público .