Атака ClickFix от Microsoft использует BNB Smart Chain для размещения вредоносных команд, ежедневно подвергая атакам тысячи устройств
Сообщение ChainCatcher, Microsoft Threat Intelligence опубликовала на платформе X, что была обнаружена группа взломанных веб-сайтов, которые используют технологии ClickFix и EtherHiding для распространения вредоносного ПО, атаки происходят ежедневно на тысячи корпоративных и потребительских устройств по всему миру.
Злоумышленники внедряют закодированный в Base64 JavaScript для связи с RPC шлюзом BNB Smart Chain, получая следующие инструкции, хранящиеся в смарт-контракте. Поскольку содержимое контракта может быть изменено только кошельком развертывателя, традиционные методы удаления неэффективны. Атака осуществляется с помощью поддельного кода подтверждения, который обманывает пользователей, заставляя их открывать окно выполнения, вставлять содержимое буфера обмена и выполнять команды злоумышленника, при этом используются различные системные инструменты, такие как conhost, cmd, PowerShell, mshta и технологии смешивания команд. Успешное выполнение может привести к утечке учетных данных, установлению постоянного доступа, горизонтальному перемещению и даже атакам программ-вымогателей.
Microsoft рекомендует компаниям включить многоуровневую защиту Defender, ограничить использование командных инструментов, включить ведение журналов PowerShell скриптов и напоминает пользователям никогда не вставлять команды из ненадежных источников в окно выполнения или терминал.






