Hoạt động tấn công của Microsoft ClickFix lợi dụng BNB Smart Chain để lưu trữ các lệnh độc hại, hàng ngàn thiết bị bị nhắm đến mỗi ngày
Tin tức từ ChainCatcher, Microsoft Threat Intelligence đã công bố trên nền tảng X rằng họ phát hiện một nhóm các trang web bị xâm nhập đang sử dụng công nghệ ClickFix và EtherHiding để phát tán phần mềm độc hại, các hoạt động tấn công diễn ra hàng ngày nhằm vào hàng nghìn thiết bị doanh nghiệp và người tiêu dùng trên toàn cầu.
Kẻ tấn công thông qua việc tiêm mã JavaScript mã hóa Base64 liên kết với cổng RPC của BNB Smart Chain, lấy các chỉ thị giai đoạn tiếp theo được lưu trữ bởi hợp đồng thông minh. Do nội dung hợp đồng chỉ có thể được sửa đổi bởi ví của người triển khai, các phương pháp gỡ bỏ truyền thống khó có thể ứng phó. Cuộc tấn công lừa người dùng mở hộp thoại chạy bằng cách sử dụng mã xác nhận giả, dán nội dung từ clipboard và thực thi lệnh của kẻ tấn công, đồng thời liên quan đến việc lạm dụng nhiều công cụ hệ thống như conhost, cmd, PowerShell, mshta và kỹ thuật làm mờ lệnh. Sau khi thực thi thành công có thể dẫn đến việc lộ thông tin xác thực, thiết lập tính bền vững, di chuyển ngang và thậm chí là tấn công ransomware.
Microsoft khuyến nghị các doanh nghiệp kích hoạt bảo vệ đa lớp Defender, hạn chế các công cụ dòng lệnh, kích hoạt ghi nhật ký kịch bản PowerShell, và nhắc nhở người dùng không bao giờ dán các lệnh không rõ nguồn gốc vào cửa sổ chạy hoặc thực thi trong terminal.






