- Microsoft попередила про нову хвилю ClickFix-атак.
- Хакери сховали шкідливі інструкції у блокчейні BNB Smart Chain і атакують тисячі пристроїв щодня.
- Зараження відбувається через фальшиві CAPTCHA.
Експертна команда Microsoft Threat Intelligence розкрила кампанію, у межах якої скомпрометовані сайти показують користувачам фальшиві CAPTCHA та використовують блокчейн BNB Smart Chain для зберігання інструкцій для шкідливого коду. Атака базується на техніках ClickFix і TerminalFix та щодня може охоплювати тисячі корпоративних і домашніх пристроїв по всьому світу.
Microsoft Threat Intelligence has identified a cluster of compromised websites displaying ClickFix lures and using EtherHiding, a technique associated with the ClearFake campaign.
An injected Base64-encoded JavaScript contacts a BNB Smart Chain RPC gateway to query a smart… pic.twitter.com/FOivGuUxVV— Microsoft Threat Intelligence (@MsftSecIntel) August 6, 2026
Дослідники пов’язують виявлену активність із технікою EtherHiding, яку раніше використовували оператори кампанії ClearFake. Вона дозволяє зберігати шкідливі інструкції безпосередньо у смартконтракті, що ускладнює їхнє блокування або видалення традиційними методами.
Як працює атака через блокчейн
За даними Microsoft, на скомпрометовані сайти інжектується JavaScript у форматі Base64. Він звертається до RPC-шлюзу BNB Smart Chain і запитує смартконтракт, який раніше вже пов’язували з ClearFake. Звідти код отримує інструкції для наступного етапу атаки.
Особливість такого підходу полягає в тому, що інформація у смартконтракті значно складніше піддається традиційному видаленню: змінити її може лише власник криптовалютного гаманця, з якого розгорнули контракт.
Загроза для DeFi: крипторинок накрила хвиля з понад 200 хакерських атак за пів року — звіт 04.07.2026 Читати
Після переходу на скомпрометовану сторінку користувач бачить фальшиву CAPTCHA. Вона пропонує виконати нібито стандартну перевірку, але фактично змушує людину:
- відкрити Windows Run;
- вставити в нього вміст із буфера обміну;
- натиснути Enter;
- запустити команду, підготовлену зловмисниками.
Microsoft наголошує, що користувачам не слід вставляти команди з CAPTCHA, повідомлень про помилки браузера, електронних листів, реклами або непроханих сторінок підтримки у Run, Terminal, PowerShell чи Command Prompt.
ClickFix використовують для крадіжки даних і подальших атак
Дослідники зазначають, що зловмисники застосовують різні способи приховування команд і використовують легітимні системні інструменти Windows. Серед них — conhost, cmd, PowerShell, pcalua, mshta, rundll32, msiexec, curl, WMI, WebDAV та заплановані завдання.
Окремий різновид атаки — TerminalFix. Він використовує той самий принцип соціальної інженерії, але замість Windows Run переконує жертву відкрити Windows Terminal або PowerShell.
За оцінкою Microsoft, ClickFix і TerminalFix стали високопродуктивними способами отримання початкового доступу до систем. Кампанії з використанням цих технік щодня націлені на тисячі корпоративних і споживчих пристроїв по всьому світу.
Північнокорейські хакери проникли до 1640 компаній у 57 країнах і полювали на криптоключі 07.08.2026 Читати
Отримавши доступ, зловмисники можуть встановлювати різні типи шкідливого ПЗ, зокрема:
- Lumma Stealer та інші інфостілери для викрадення даних;
- RAT-трояни Xworm і AsyncRAT;
- завантажувачі на кшталт MintsLoader;
- інструменти віддаленого керування.
Успішне виконання однієї команди може призвести до викрадення облікових даних, закріплення в системі та подальшого переміщення мережею. У найгіршому випадку це створює шлях до атак із використанням програм-вимагачів і компрометації корпоративного домену.
Microsoft рекомендує організаціям активувати мережевий, веб- та хмарний захист Microsoft Defender, обмежувати доступ до Run і командного рядка там, де вони не потрібні, увімкнути журналювання блоків сценаріїв PowerShell та впровадити контроль застосунків.
Нагадаємо, що нещодавно Microsoft виявила помилку в Microsoft 365, через яку її ШІ-асистент Copilot протягом кількох тижнів міг обробляти конфіденційні електронні листи користувачів без дозволу.
Сообщение Microsoft попередила про нову схему атак через BNB Smart Chain появились сначала на INCRYPTED.




