Det centrala i kampanjen – och anledningen till att den är så svår att stoppa – är EtherHiding. Istället för att förlita sig på en traditionell kommando- och kontrollserver som kan stängas ned, lagrar angriparna sina skadliga instruktioner direkt i smarta kontrakt på BNB Smart Chain . Eftersom endast plånboksadressen som skapade kontraktet kan ändra innehållet, är det praktiskt taget omöjligt att ta bort instruktionerna genom traditionella metoder som blockering eller nedstängning . Kampanjen överlappar med ClearFake, som tidigare använde fejkade webbläsaruppdateringar för att sprida malware .
Attacken följer en kort sekvens av steg som utnyttjar användarnas förtroende och inbyggda Windows-verktyg:
För att undvika upptäckt missbrukar angriparna i stor utsträckning legitima, inbyggda Windows-komponenter – en teknik som kallas "living-off-the-land" (LOLBins) . Verktyg som observerats i kampanjen inkluderar:
Genom att använda dessa betrodda Microsoft-komponenter kan angriparna kringgå många traditionella endpoint-skydd .
Kampanjen är inte begränsad till en enda typ av skadlig kod. Den fungerar som en distributionsmekanism för en rad informationsstöldande trojaner och fjärråtkomsttrojaner :
En lyckad attack kan leda till exponering av inloggningsuppgifter, etablering av ihållande åtkomst, sidledes rörelse inom nätverket och i slutändan utpressningsattacker . På macOS-system har kampanjen också observerats leverera MacSync och Atomic Stealer .
Microsoft har utfärdat flera praktiska rekommendationer för att skydda sig mot denna kampanj :
Den offentliga varningen från Microsoft specificerade inte alla detektionsnamn från Microsoft Defender Antivirus för just denna kampanj . Relaterad säkerhetsforskning från juli och augusti 2026 visar dock att Microsoft Defender för Endpoint ger beteendebaserad täckning för :
macOS ClickFix-bloggen som publicerades av Microsoft den 5 augusti 2026 dokumenterade att Microsoft Defender för SmartScreen blockerar den skadliga webbsidan, och Defender XDR ger yttäckande täckning under specifika taktik- och teknikmappningar . Microsoft Defender Antivirus-detektioner för den bredare ClickFix-hotfamiljen inkluderar namn som Behavior:Win32/ClickFix, Trojan:Win32/ClickFix och Trojan:HTML/FakeCaptcha , även om specifika signaturer för denna kampanjs BNB Chain-relaterade JavaScript-injektioner distribuerats men inte namngivits i den offentliga varningen .