หัวใจสำคัญที่ทำให้แคมเปญนี้ตรวจจับและปราบได้ยากคือ EtherHiding แทนที่จะใช้เซิร์ฟเวอร์ควบคุมและสั่งการ (C2) แบบเดิมที่ถูกปิดได้ง่าย แฮกเกอร์กลับเก็บคำสั่งของมัลแวร์ (payload) ไว้ในสมาร์ทคอนแทรกต์ของ BNB Smart Chain โดยตรง เนื่องจากเฉพาะกระเป๋าเงิน (wallet address) ที่สร้างคอนแทรกต์นี้เท่านั้นที่แก้ไขเนื้อหาได้ ทำให้การปิดกั้นหรือลบคำสั่งด้วยวิธีการทั่วไปทำได้ยากมาก แคมเปญนี้มีความเชื่อมโยงกับแคมเปญมัลแวร์ ClearFake ซึ่งก่อนหน้านี้ใช้การแจ้งเตือนอัปเดตเบราว์เซอร์ปลอมเพื่อกระจายมัลแวร์
กระบวนการดังกล่าวใช้ประโยชน์จากความไว้ใจของผู้ใช้และเครื่องมือที่มีใน Windows:
เพื่อเลี่ยงการตรวจจับจากโปรแกรมป้องกันไวรัส แฮกเกอร์ใช้เครื่องมือที่ติดมากับ Windows โดยเฉพาะ ซึ่งเป็นวิธีการที่เรียกว่า "living-off-the-land" (LOLBins) โดยเครื่องมือที่พบในแคมเปญนี้ ได้แก่:
การใช้เครื่องมือที่เชื่อถือได้ของ Microsoft เหล่านี้ทำให้มัลแวร์สามารถเลี่ยงการป้องกันของระบบรักษาความปลอดภัยหลายชั้นในองค์กร
แคมเปญนี้ไม่ได้จำกัดอยู่แค่มัลแวร์ชนิดเดียว แต่เป็นช่องทางส่งมัลแวร์หลายประเภท ซึ่งรวมถึงมัลแวร์ขโมยข้อมูลและมัลแวร์ประเภทให้เข้าถึงเครื่องระยะไกล (RAT) :
หากดำเนินการสำเร็จจะนำไปสู่การรั่วไหลของข้อมูลประจำตัว การสร้างช่องทางเข้าถึงถาวร การเคลื่อนที่ไปยังเครื่องอื่นในเครือข่าย และอาจจบลงด้วยการโจมตีด้วยแรนซัมแวร์ ในระบบ macOS พบว่ามีการส่ง MacSync และ Atomic Stealer ด้วย
Microsoft ได้ออกคำแนะนำเพื่อป้องกันแคมเปญนี้ :
แม้คำเตือนสาธารณะจาก Microsoft จะไม่ได้ระบุชื่อการตรวจจับเฉพาะสำหรับแคมเปญนี้ทั้งหมด แต่การวิจัยด้านความปลอดภัยที่เกี่ยวข้องชี้ให้เห็นว่า Microsoft Defender for Endpoint สามารถครอบคลุมพฤติกรรมดังต่อไปนี้ได้ :
สำหรับความคุ้มครองบน macOS นั้น Microsoft Defender for SmartScreen จะบล็อกหน้าเว็บที่เป็นอันตราย และ Defender XDR ให้ความคุ้มครองภายใต้ Tactics และ Techniques ต่างๆ Microsoft Defender Antivirus ตรวจจับแคมเปญ ClickFix ในวงกว้างด้วยชื่อเช่น Behavior:Win32/ClickFix, Trojan:Win32/ClickFix และ Trojan:HTML/FakeCaptcha ถึงแม้ว่าจะมีการปรับใช้ลายเซ็นเฉพาะสำหรับการอินเจกต์ JavaScript ที่เกี่ยวข้องกับ BNB Chain ในแคมเปญนี้ แต่ก็ไม่ได้ถูกกล่าวถึงโดยเฉพาะในคำเตือนสาธารณะ