根据微软威胁情报的一份报告,黑客正在使用 BNB 链合约通过受感染的网站和虚假的验证码提示来传播恶意软件。

微软威胁情报在周四的 X 帖子中表示,该活动使用了 EtherHiding,这是一种在区块链智能合约中存储恶意指令的技术。注入受感染网站的 JavaScript 会联系 BNB 链网关,并从先前链接到 ClearFake(一种感染合法网站的恶意软件活动)的合约中检索命令。

将指令存储在区块链网络上使得它们更难以删除。只有控制合约的钱包才能更改其内容,从而限制了传统删除的有效性。

受感染网站的访问者会看到一个虚假的验证码,告诉他们打开 Windows 运行对话框,从剪贴板粘贴文本,然后按 Enter 键。这样做会运行攻击者提供的命令。

该方法称为 ClickFix,依赖于受害者自行执行恶意软件。名为 TerminalFix 的变体将用户引导至 Windows 终端或 PowerShell。

微软研究人员写道:“该活动表明 ClickFix 和 TerminalFix 是一种大容量的初始访问技术。” “微软每天都会报告针对全球数千台企业和消费者设备的活动,而一些恶意广告链可能会将访问者引导至诈骗页面。”

据微软称,黑客隐藏命令并滥用合法的 Windows 工具,包括 PowerShell、cmd、mshta、rundll32、msiexec、curl、Windows Management Instrumentation 和计划任务。成功感染可以暴露密码、建立持久访问、帮助黑客在网络中移动,并导致勒索软件或更广泛的网络危害。

使用区块链支持恶意软件攻击并不新鲜。

2016 年,Cerber 勒索软件开始使用比特币交易来查找其命令和控制服务器。从 2019 年到 2021 年,Glupteba 僵尸网络在其主要服务器离线时使用比特币区块链来定位备份服务器。

2023 年 9 月,ClearFake 恶意软件活动开始使用 EtherHiding 从 BNB 链智能合约中检索恶意代码。 2026 年 4 月,研究人员发现 Omnistealer 使用 TRONAptos 和 BNB Chain 来帮助窃取凭证、云帐户信息、密码和加密钱包数据。

换句话说,这个问题并不是BNB Chain独有的。但值得注意的是,微软的威胁团队选择强调似乎是一个持续存在的问题。

此前,BNB Chain 于 7 月公布了为高频交易、自动支付和人工智能驱动的交易而构建的新第一层区块链计划。预计将于 2026 年底推出测试网,随后于 2027 年初推出主网。

Microsoft 建议组织限制不必要的命令行工具、启用 PowerShell 日志记录并使用应用程序控件。

微软表示:“用户切勿将验证码、浏览器错误、电子邮件、广告或未经请求的支持页面中的命令粘贴到运行、终端、PowerShell 或命令提示符中。”