傳統黑客用嘅係中央指揮伺服器(C2 server),執法人員或者網絡安全公司可以封鎖或者拉咗個伺服器。但呢次嘅攻擊用嘅係EtherHiding技術:
黑客鍾意用Windows內置嘅工具嚟避免被防毒軟件偵測,呢種手法叫「Living-off-the-Land」(就地取材)。今次用到嘅工具有:
呢啲都係正常Windows會用到嘅工具,所以傳統嘅端點防護有時會偵測唔到。
呢個攻擊活動唔係單一病毒,而係一個多功能嘅散毒平台,可以傳播多款竊密同遠端控制木馬:
一旦中招,黑客可以偷到登入資料、建立長期存取通道、喺網絡內部擴散,甚至最後發動勒索軟件攻擊。喺macOS系統方面,黑客亦有散播MacSync同Atomic Stealer呢啲惡意軟件。
微軟威脅情報團隊畀咗以下實用建議:
雖然微軟今次嘅公開警告冇列出全部Microsoft Defender Antivirus嘅偵測名稱,但相關嘅安全研究顯示Microsoft Defender for Endpoint可以透過行為分析嚟覆蓋:
微軟喺2026年8月5日發布嘅macOS ClickFix文章亦有記錄,Microsoft Defender for SmartScreen可以封鎖惡意網頁。針對ClickFix威脅家族,Microsoft Defender Antivirus嘅偵測名稱包括Behavior:Win32/ClickFix、Trojan:Win32/ClickFix同Trojan:HTML/FakeCaptcha。
今次攻擊嘅最大特點係黑客用區塊鏈技術嚟避開傳統封鎖,加上社交工程呃用家自己執行命令。對於普通用家嚟講,最緊要嘅防禦方法係:見到CAPTCHA叫你按Win+R或者貼嘢去Terminal,即刻離開個網頁。