Bu kampanyanın en önemli yeniliği—ve geleneksel yöntemlerle durdurulmasını neredeyse imkansız kılan şey—EtherHiding tekniğidir. Saldırganlar, kapatılabilecek geleneksel bir komuta ve kontrol (C2) sunucusu kullanmak yerine, kötü amaçlı yük talimatlarını doğrudan BNB Smart Chain üzerindeki akıllı sözleşmelerin içine gömmektedir . Sözleşmeyi oluşturan cüzdan adresinden başkası bu içeriği değiştiremediği için, kötü amaçlı talimatları geleneksel kaldırma veya engelleme yöntemleriyle ortadan kaldırmak neredeyse imkansızdır . Bu kampanya, daha önce sahte tarayıcı güncelleme bildirimleri kullanarak kötü amaçlı yazılım dağıtan ClearFake operasyonuyla da benzerlikler taşımaktadır .
Saldırı, kullanıcının güvenini ve Windows'un yerleşik araçlarını istismar eden kısa bir adım dizisiyle gerçekleşiyor:
Tespit edilmekten kaçınmak için saldırganlar, Windows'un meşru ve yerleşik bileşenlerini yoğun bir şekilde kötüye kullanıyor. Bu tekniğe "living-off-the-land" (LOLBins) adı veriliyor . Bu kampanyada kullanılan araçlar şunlardır:
Saldırganlar bu güvenilir Microsoft bileşenlerini kullanarak birçok geleneksel uç nokta savunmasını atlatabiliyor .
Bu kampanya tek bir kötü amaçlı yazılımla sınırlı değil. Çeşitli bilgi hırsızlama ve uzaktan erişim truva atları (RAT) için bir dağıtım mekanizması olarak hizmet veriyor :
Başarılı bir enfeksiyon, kimlik bilgilerinin ifşa olmasına, kalıcı erişim sağlanmasına, ağ içinde yanal harekete ve nihayetinde fidye yazılımı saldırılarına yol açabilir . macOS sistemlerinde ise kampanyanın MacSync ve Atomic Stealer yazılımlarını da dağıttığı gözlemlenmiştir .
Microsoft, bu kampanyaya karşı korunmak için bir dizi pratik öneride bulundu :
Microsoft'un kamuya açık uyarısı, bu kampanya için belirli Microsoft Defender Antivirüs tespit adlarının kapsamlı bir listesini sağlamamış olsa da , Temmuz ve Ağustos 2026'ya ait ilgili güvenlik araştırmaları, Microsoft Defender for Endpoint'in aşağıdaki davranışsal kapsamayı sağladığını göstermektedir :
Microsoft'un 5 Ağustos 2026'da yayınladığı macOS ClickFix blogunda, Microsoft Defender for SmartScreen'in kötü amaçlı web sayfasını engellediği ve Defender XDR'nin belirli taktik ve teknik eşlemeleri altında yüzey kapsamı sağladığı belgelenmiştir . Microsoft Defender Antivirüs'ün daha geniş ClickFix tehdit ailesi için tespit adları arasında Behavior:Win32/ClickFix, Trojan:Win32/ClickFix ve Trojan:HTML/FakeCaptcha gibi isimler bulunmaktadır . Bununla birlikte, bu kampanyanın BNB Chain ile ilgili JavaScript enjeksiyonlarına özgü imzalar dağıtılmış olmakla birlikte, kamuya açık uyarıda ayrı ayrı adlandırılmamıştır .