Điểm sáng tạo—và là lý do khiến chiến dịch này khó bị vô hiệu hóa—là kỹ thuật EtherHiding. Thay vì dựa vào máy chủ điều khiển (C2) truyền thống có thể bị đánh sập, kẻ tấn công lưu trữ trực tiếp lệnh độc hại bên trong hợp đồng thông minh BNB Smart Chain . Chỉ có địa chỉ ví đã triển khai hợp đồng mới có thể sửa đổi nội dung của nó, khiến cho việc gỡ bỏ các lệnh độc hại bằng phương pháp chặn hoặc hạ gục truyền thống gần như bất khả thi . Chiến dịch này có liên quan đến chiến dịch mã độc ClearFake, vốn trước đây sử dụng các bản cập nhật trình duyệt giả để phát tán mã độc .
Cuộc tấn công diễn ra theo một chuỗi các bước ngắn, khai thác lòng tin của người dùng và các công cụ có sẵn trong Windows:
Để tránh bị phát hiện, kẻ tấn công lạm dụng triệt để các thành phần Windows hợp pháp có sẵn—một kỹ thuật gọi là "living-off-the-land" (LOLBins) . Các công cụ được ghi nhận trong chiến dịch này bao gồm:
Bằng cách sử dụng các thành phần Microsoft đáng tin cậy này, kẻ tấn công có thể vượt qua nhiều hệ thống phòng thủ đầu cuối truyền thống .
Chiến dịch này không giới hạn ở một loại mã độc duy nhất. Nó đóng vai trò là cơ chế phân phối cho một loạt các trojan đánh cắp thông tin và truy cập từ xa :
Việc thực thi thành công có thể dẫn đến lộ thông tin xác thực, thiết lập truy cập thường trực, di chuyển ngang trong mạng và cuối cùng là triển khai ransomware . Trên hệ thống macOS, chiến dịch này cũng được ghi nhận phát tán MacSync và Atomic Stealer .
Microsoft đã đưa ra một số khuyến nghị thực tế để bảo vệ trước chiến dịch này :
Mặc dù cảnh báo công khai từ Microsoft không cung cấp danh sách đầy đủ các tên phát hiện cụ thể của Microsoft Defender Antivirus cho chiến dịch đặc biệt này , các nghiên cứu bảo mật liên quan từ tháng 7 và tháng 8 năm 2026 chỉ ra rằng Microsoft Defender for Endpoint cung cấp phạm vi bảo vệ theo hành vi cho :
Blog về macOS ClickFix được Microsoft công bố vào ngày 5 tháng 8 năm 2026 đã ghi lại rằng Microsoft Defender for SmartScreen chặn trang web độc hại và Defender XDR cung cấp phạm vi bảo vệ bề mặt theo các ánh xạ chiến thuật và kỹ thuật cụ thể . Các phát hiện của Microsoft Defender Antivirus cho họ mối đe dọa ClickFix rộng hơn bao gồm các tên như Behavior:Win32/ClickFix, Trojan:Win32/ClickFix và Trojan:HTML/FakeCaptcha , mặc dù các chữ ký cụ thể cho việc tiêm JavaScript liên quan đến BNB Chain của chiến dịch này đã được triển khai nhưng không được đặt tên riêng lẻ trong cảnh báo công khai .