Microsoft попереджає: хакери ховають шкідливий код у BNB Smart Chain та змушують жертв самотужки запускати віруси через фальшиві CAPTCHA
Microsoft Threat Intelligence попередила 6–7 серпня 2026 року, що зловмисники використовують смарт контракти BNB Smart Chain (техніка EtherHiding) для зберігання шкідливих інструкцій. Ланцюг зараження починається з фальшивої сторінки CAPTCHA, яка інструктує жертву натиснути Win+R (або відкрити Terminal/PowerShell) т...
ОпублікувавВідредаговано за допомогою DeepSeek-V4-FlashЗображення створено за допомогою GPT Image 1.5
Microsoft Threat Intelligence попередила 6–7 серпня 2026 року, що зловмисники використовують смарт контракти BNB Smart Chain (техніка EtherHiding) для зберігання шкідливих інструкцій.
Ланцюг зараження починається з фальшивої сторінки CAPTCHA, яка інструктує жертву натиснути Win+R (або відкрити Terminal/PowerShell) та вставити й виконати команду з буфера обміну.
Microsoft рекомендує ніколи не виконувати команди з CAPTCHA або невідомих джерел, обмежити доступ до інструментів командного рядка через AppLocker, увімкнути журналювання PowerShell та використовувати Microsoft Defend...
What did Microsoft warn about in August 2026 regarding attackers exploiting BNB Chain smart contracts and fake CAPTCHA pages to deliver malwMicrosoft's August 2026 warning details how BNB Smart Chain smart contracts are exploited to store malicious instructions, making takedowns difficult while fake CAPTCHA pages trick users into executing commands.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What did Microsoft warn about in August 2026 regarding attackers exploiting BNB Chain smart contracts and fake CAPTCHA pages to deliver malw. Article summary: ## Microsoft's August 2026 Warning on BNB Chain Smart Contract Malware Campaigns. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
6–7 серпня 2026 року підрозділ Microsoft Threat Intelligence публічно попередив про витончену кампанію з розповсюдження шкідливого програмного забезпечення, яка використовує незмінність технології блокчейн. Зловмисники застосовують смарт-контракти BNB Smart Chain для зберігання шкідливих інструкцій, які потрапляють до жертв через зламані вебсайти, що показують підроблені CAPTCHA-запити. Ця кампанія, відома під назвами ClickFix та TerminalFix у поєднанні з EtherHiding, щодня атакує тисячі корпоративних і приватних пристроїв по всьому світу .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Microsoft попереджає: хакери ховають шкідливий код у BNB Smart Chain та змушують жертв самотужки запускати віруси через фальшиві CAPTCHA"?
Microsoft Threat Intelligence попередила 6–7 серпня 2026 року, що зловмисники використовують смарт контракти BNB Smart Chain (техніка EtherHiding) для зберігання шкідливих інструкцій.
What are the key points to validate first?
Microsoft Threat Intelligence попередила 6–7 серпня 2026 року, що зловмисники використовують смарт контракти BNB Smart Chain (техніка EtherHiding) для зберігання шкідливих інструкцій. Ланцюг зараження починається з фальшивої сторінки CAPTCHA, яка інструктує жертву натиснути Win+R (або відкрити Terminal/PowerShell) та вставити й виконати команду з буфера обміну.
What should I do next in practice?
Microsoft рекомендує ніколи не виконувати команди з CAPTCHA або невідомих джерел, обмежити доступ до інструментів командного рядка через AppLocker, увімкнути журналювання PowerShell та використовувати Microsoft Defend...
Ключова інновація, яка робить цю кампанію надзвичайно стійкою до блокування, — техніка EtherHiding. Замість використання традиційного командного сервера (C2), який можна вимкнути, зловмисники зберігають шкідливі інструкції безпосередньо всередині смарт-контрактів BNB Smart Chain . Оскільки лише гаманець, який розгорнув контракт, може змінювати його вміст, видалити ці інструкції традиційними методами блокування або вилучення практично неможливо . Ця кампанія пов'язана з операцією ClearFake, яка раніше використовувала фальшиві сповіщення про оновлення браузера для розповсюдження шкідливого ПЗ .
Ланцюг зараження: від зламаного сайту до шкідливого ПЗ
Атака відбувається у відносно короткій послідовності кроків, які використовують довіру користувача та вбудовані інструменти Windows:
Злам вебсайту – Зловмисники зламують легітимні сайти (часто на WordPress) і впроваджують JavaScript, закодований у Base64.
Запит до блокчейну – Впроваджений скрипт з'єднується з RPC-шлюзом BNB Smart Chain і запитує певний смарт-контракт для отримання наступних шкідливих інструкцій .
Фальшива CAPTCHA – Браузер декодує отримані інструкції та показує користувачеві підроблену сторінку перевірки CAPTCHA .
Соціальна інженерія (ClickFix/TerminalFix) – Користувачеві пропонують натиснути Win+R, щоб відкрити вікно "Виконати" (або відкрити Windows Terminal чи PowerShell), вставити команду з буфера обміну та виконати її . Це ключова хитрість: жертва стає мимовільним співучасником зараження.
Виконання шкідливого ПЗ – Вставлена команда завантажує та запускає фінальне шкідливе навантаження .
Використані інструменти Windows (Living-off-the-Land)
Щоб уникнути виявлення, зловмисники активно зловживають легітимними, вбудованими компонентами Windows — техніка, відома як "living-off-the-land" (LOLBins) . Інструменти, помічені в цій кампанії, включають:
conhost – Хост консолі для виконання команд
PowerShell – Виконання скриптів і завантаження навантажень
cmd (Командний рядок) – Пряме виконання команд
mshta – Запуск шкідливих HTA-файлів
rundll32 – Завантаження DLL через командний рядок
curl – Завантаження наступних етапів навантаження
WMI (Windows Management Instrumentation) – Для горизонтального переміщення або закріплення в системі
Вікно "Виконати" (Windows Run) – Початкова точка виконання згідно з ClickFix
Використовуючи ці довірені компоненти Microsoft, атаки можуть обходити багато традиційних засобів захисту .
Шкідливе програмне забезпечення, яке доставляється
Кампанія не обмежується одним типом шкідливого ПЗ. Вона слугує механізмом доставки для низки інформаційних крадіїв та троянів віддаленого доступу :
Lumma Stealer – Основний шкідливий код, помічений у багатьох випадках . Він краде паролі браузерів, облікові дані криптогаманців, файли cookie сесій та інші чутливі дані.
XWorm (Xworm) – Троян віддаленого доступу (RAT), здатний красти дані та завантажувати додаткові навантаження.
AsyncRAT – Відкритий RAT для стеження, кейлогінгу та крадіжки облікових даних.
MintsLoader – Завантажувач, який встановлює додаткове шкідливе ПЗ на скомпрометовану систему.
Інструменти віддаленого управління – Потенційно використовуються легітимні інструменти (наприклад, AnyDesk, програми для віддаленого доступу) для закріплення та горизонтального переміщення.
Успішне виконання може призвести до витоку облікових даних, створення постійного доступу до системи, горизонтального переміщення в мережі та, зрештою, до атаки програм-вимагачів . На системах macOS також спостерігали доставку MacSync та Atomic Stealer.
Рекомендації Microsoft щодо захисту
Microsoft надала кілька практичних рекомендацій для захисту від цієї кампанії :
Увімкніть багаторівневий захист у Microsoft Defender – Переконайтеся, що активовано захист у реальному часі, хмарний захист і захист від втручання.
Обмежте інструменти командного рядка – Використовуйте AppLocker або Windows Defender Application Control (WDAC), щоб заблокувати недовірене виконання таких інструментів, як PowerShell, mshta та rundll32.
Увімкніть журналювання скриптів PowerShell – Активуйте журналювання блоків скриптів та транскрипцію для виявлення спроб виконання обфускованих команд.
Обізнаність користувачів (найважливіший крок) – Ніколи не вставляйте команди з невідомих або неперевірених джерел у вікно "Виконати", Terminal або PowerShell. Справжня CAPTCHA ніколи не інструктує користувача виконувати такі дії.
Блокуйте RPC-кінцеві точки смарт-контрактів – Якщо можливо, обмежте вихідний доступ до публічних RPC-шлюзів BNB Smart Chain з пристроїв, які не потребують доступу до блокчейну.
Використовуйте Microsoft Defender for SmartScreen – Цей інструмент допомагає блокувати шкідливі вебсторінки на етапі початкового доступу, не даючи користувачеві побачити фальшиву CAPTCHA .
Виявлення та покриття
Хоча публічне попередження Microsoft не надало вичерпного списку конкретних назв виявлень Microsoft Defender Antivirus для цієї кампанії , пов'язані дослідження безпеки за липень-серпень 2026 року вказують, що Microsoft Defender for Endpoint забезпечує поведінкове покриття для :
Шаблонів виконання "living-off-the-land"
Підозрілої активності WebDAV та MSHTA
Виконання обфускованого PowerShell
Закріплення через заплановані завдання
Виконання навантаження в пам'яті
Крадіжки облікових даних браузера
Блог Microsoft про macOS ClickFix від 5 серпня 2026 року задокументував, що Microsoft Defender for SmartScreen блокує шкідливу вебсторінку, а Defender XDR забезпечує поверхневе покриття згідно з певними відображеннями тактик і технік . Виявлення Microsoft Defender Antivirus для ширшої родини загроз ClickFix включають такі назви, як Behavior:Win32/ClickFix, Trojan:Win32/ClickFix та Trojan:HTML/FakeCaptcha, хоча конкретні сигнатури для JavaScript-впроваджень, пов'язаних із BNB Chain у цій кампанії, були розгорнуті, але не названі окремо в публічному попередженні .
binance.com
Microsoft Warns of ClickFix and TerminalFix Attacks Using ...