Ключевое новшество, делающее кампанию такой устойчивой, — техника EtherHiding. Вместо традиционного командного сервера, который можно отключить, злоумышленники хранят вредоносные инструкции прямо внутри смарт-контрактов BNB Smart Chain . Поскольку только кошелёк, развернувший контракт, может изменять его содержимое, удалить вредоносные инструкции традиционными методами практически невозможно . Эта кампания пересекается с известной операцией ClearFake, которая ранее использовала поддельные обновления браузера для распространения вредоносного ПО .
Атака развивается по короткой последовательности шагов, эксплуатируя доверие пользователя и встроенные инструменты Windows:
Чтобы избежать обнаружения, злоумышленники активно используют легитимные встроенные компоненты Windows — техника «Living-off-the-Land» (LOLBins) . В этой кампании замечены:
Использование этих доверенных компонентов Microsoft позволяет обходить многие традиционные средства защиты .
Кампания не ограничивается одним типом вредоносного ПО. Она служит механизмом доставки для ряда программ-похитителей информации и троянов удалённого доступа :
Успешное выполнение атаки может привести к краже учётных данных, созданию постоянного доступа, перемещению по сети и, в конечном счёте, к развёртыванию программ-вымогателей . На системах macOS кампания также доставляет MacSync и Atomic Stealer .
Microsoft дала несколько практических рекомендаций для защиты от этой кампании :
Хотя в публичном предупреждении Microsoft не был предоставлен исчерпывающий список конкретных названий обнаружений Microsoft Defender Antivirus для этой кампании , связанные исследования в области безопасности за июль-август 2026 года показывают, что Microsoft Defender for Endpoint обеспечивает поведенческое покрытие для :
В блоге Microsoft о macOS ClickFix от 5 августа 2026 года сообщалось, что Microsoft Defender for SmartScreen блокирует вредоносную веб-страницу, а Defender XDR обеспечивает поверхностное покрытие по определённым тактикам и техникам . Обнаружения Microsoft Defender Antivirus для более широкого семейства угроз ClickFix включают имена Behavior:Win32/ClickFix, Trojan:Win32/ClickFix и Trojan:HTML/FakeCaptcha , хотя конкретные сигнатуры для связанных с BNB Chain инъекций JavaScript в этой кампании были развёрнуты, но не названы в публичном предупреждении .