该攻击之所以极难被中断,关键在于其使用的 EtherHiding 技术。攻击者不再依赖传统的“命令与控制(C2)”服务器,而是直接将恶意指令嵌入 BNB 智能链的智能合约中 。由于智能合约的唯一修改权限属于部署该合约的加密钱包拥有者,因此安全团队和执法机构无法通过传统的下架、阻断或封禁等方式清除其中的恶意内容 。本次攻击行动与此前利用虚假浏览器更新提示传播病毒的 ClearFake 恶意软件操作有关 。
攻击链的步骤相对简短,但巧妙地利用了用户对系统工具(如“运行”对话框、PowerShell)的习惯性信任:
为了逃避检测,攻击者大量滥用了 Windows 系统自带的合法组件——这种手法被称为“就地取材(Living-off-the-Land,简称 LOLBins)” 。本次攻击中观察到的工具包括:
由于这些均为微软官方组件,安全软件通常不会将其标记为恶意,因此攻击者借此避开了大量传统端点防御 。
该攻击行动并不局限于某一种恶意软件,而是作为多种信息窃取型和远程访问木马的投递渠道 :
一旦成功执行,可能导致用户凭证泄露、攻击者建立持久化访问、内网横向移动,甚至最终触发勒索软件攻击 。在 macOS 系统上,该攻击还被观测到投递了 MacSync 和 Atomic Stealer 。
微软在公告中提出了若干实用建议 :
微软的公开公告并未列出本次攻击专有的 Microsoft Defender 防病毒检测名称列表 ,但根据微软安全团队在 2026 年 7 月至 8 月发布的相关系列报告 ,Microsoft Defender for Endpoint 可通过行为分析覆盖以下攻击模式:
微软于 2026 年 8 月 5 日发布的 macOS ClickFix 博客 指出,Microsoft Defender for SmartScreen 可有效拦截恶意网页,Defender XDR 也提供了基于战术和技术映射的表面覆盖。针对此次攻击中涉及 BNB 链的 JavaScript 注入,微软表示相关签名已经部署,但未在公开警告中逐一列出具体名称 。
一句话总结:正常的 CAPTCHA 验证码永远不会要求你按下“Win + R”然后粘贴任何东西。看到这样的指示,请立即关闭网页。