마이크로소프트 ClickFix 공격 활동은 BNB 스마트 체인을 이용해 악성 명령을 호스팅하며, 매일 수천 대의 장치가 공격을 받습니다
마이크로소프트 위협 인텔리전스는 X 플랫폼에 게시한 글에서, 침해된 웹사이트 집단이 ClickFix와 EtherHiding 기술을 사용하여 악성 소프트웨어를 전파하고 있으며, 공격 활동이 매일 전 세계 수천 대의 기업 및 소비자 장치를 대상으로 진행되고 있다고 밝혔습니다.공격자는 Base64 인코딩된 JavaScript를 주입하여 BNB 스마트 체인(BNB Smart Chain) RPC 게이트웨이에 연결하고, 스마트 계약에 저장된 다음 단계 지침을 획득합니다. 계약 내용은 배포자 지갑만 수정할 수 있기 때문에 전통적인 하차 수단으로는 대응하기 어렵습니다. 공격은 가짜 인증 코드를 통해 사용자를 유인하여 실행 대화 상자를 열고, 클립보드 내용을 붙여넣고 공격자의 명령을 실행하도록 유도합니다. 이 과정에서 conhost, cmd, PowerShell, mshta 등 다양한 시스템 도구의 남용과 명령 혼동 기술이 포함됩니다. 성공적으로 실행된 후에는 자격 증명이 노출되거나, 지속성이 구축되거나, 수평 이동 및 랜섬웨어 공격이 발생할 수 있습니다.마이크로소프트는 기업에 Defender 다층 방어를 활성화하고, 명령줄 도구를 제한하며, PowerShell 스크립트 로그 기록을 활성화할 것을 권장하고, 사용자에게 출처가 불분명한 명령을 실행 창이나 터미널에 붙여넣지 말 것을 경고합니다.