黑客利用 BNB Chain 智能合约,通过虚假验证码传播恶意软件

BNB-0.94%
TRX0.11%
APT4.33%
BTC-1.44%

Key Takeaways

  • 黑客利用 BNB Chain 智能合约,通过被入侵网站上的虚假 CAPTCHA 提示分发恶意软件。
  • Microsoft 报告称,EtherHiding 技术每天存储针对数千台企业和消费者设备的恶意指令。
  • Microsoft 建议组织限制命令行工具、启用 PowerShell 日志记录,并使用应用程序控制。

据微软威胁情报部门的一份报告,黑客正在利用 BNB Chain 智能合约,通过被入侵的网站和虚假 CAPTCHA 提示分发恶意软件。微软周四在 X 上发布动态称,该活动使用了 EtherHiding 技术,即将恶意指令存储在区块链智能合约中。被入侵网站中的 JavaScript 会从此前与 ClearFake 恶意软件活动有关联的合约中获取命令。将指令存储在区块链网络上会使其更难被移除,因为只有控制该合约的钱包才能更改其内容,从而限制了传统下线措施的有效性。该活动表明,ClickFix 和 TerminalFix 是被大规模使用的初始访问技术。微软称,相关活动每天在全球范围内针对数千台企业和消费者设备。

黑客将恶意软件指令存储在 BNB Chain 智能合约中

该攻击活动会将 JavaScript 注入被入侵的网站。这些脚本会连接 BNB Chain 网关,并从智能合约中获取命令。访问被入侵网站的用户会看到一个虚假的 CAPTCHA,提示他们打开 Windows 运行对话框,从剪贴板粘贴文本,然后按下 Enter。这样做会执行攻击者提供的命令。

这种方法被称为 ClickFix,依赖受害者自行执行恶意软件。一种名为 TerminalFix 的变体会引导用户打开 Windows Terminal 或 PowerShell。微软研究人员写道,黑客会隐藏其命令,并滥用包括 PowerShell、cmd、mshta、rundll32、msiexec、curl、Windows 管理规范和计划任务在内的合法 Windows 工具。感染成功后,攻击者可能窃取密码、建立持久访问权限、帮助黑客在网络中横向移动,并发动勒索软件攻击或造成更大范围的网络失陷。

利用区块链支持恶意软件攻击并非新现象。2016 年,Cerber 勒索软件开始利用比特币交易查找其命令与控制服务器。2019 年至 2021 年期间,Glupteba 僵尸网络利用比特币区块链定位备用服务器,以便在其主服务器离线时继续运行。2023 年 9 月,ClearFake 恶意软件活动开始使用 EtherHiding,从 BNB Chain 智能合约中获取恶意代码。2026 年 4 月,研究人员发现 Omnistealer 使用 TRON、Aptos 和 BNB Chain,帮助窃取凭证、云账户信息、密码和加密货币钱包数据。

微软建议限制命令行工具并启用日志记录

微软建议组织限制不必要的命令行工具、启用 PowerShell 日志记录并使用应用程序控制。微软表示,用户绝不应将来自 CAPTCHA、浏览器错误、电子邮件、广告或未经请求的支持页面的命令粘贴到运行、Terminal、PowerShell 或命令提示符中。

BNB Chain 计划推出新的 Layer 1 区块链,测试网将于 2026 年上线

这一消息发布之际,BNB Chain 在 7 月公布了相关计划,准备推出一条专为高频交易、自动化支付和 AI 驱动交易而构建的全新 Layer 1 区块链。预计测试网将在 2026 年底前上线,随后于 2027 年初启动主网。

常见问题

什么是 EtherHiding,黑客如何在 BNB Chain 上使用它?

EtherHiding 是一种将恶意指令存储在区块链智能合约中的技术。黑客会将 JavaScript 注入被入侵的网站。这些脚本会连接 BNB Chain 网关,并从此前与 ClearFake 恶意软件活动有关联的智能合约中获取命令。将指令存储在区块链网络上会使其更难被移除,因为只有控制该合约的钱包才能更改其内容。

微软建议采取哪些措施来防止这些恶意软件攻击?

微软建议组织限制不必要的命令行工具、启用 PowerShell 日志记录并使用应用程序控制。微软表示,用户绝不应将来自 CAPTCHA、浏览器错误、电子邮件、广告或未经请求的支持页面的命令粘贴到运行、Terminal、PowerShell 或命令提示符中。

恶意软件活动何时开始使用区块链?

2016 年,Cerber 勒索软件开始利用比特币交易查找其命令与控制服务器。2019 年至 2021 年期间,Glupteba 僵尸网络利用比特币区块链定位备用服务器。2023 年 9 月,ClearFake 恶意软件活动开始使用 EtherHiding,从 BNB Chain 智能合约中获取恶意代码。

免责声明:本页面信息可能来自第三方,仅供参考,不代表 Gate 的观点或意见,亦不构成任何财务、投资或法律建议。数字资产交易风险较高,请勿仅依赖本页面信息作出决策。具体内容详见声明。
评论
0/400
暂无评论