web3: 微软称黑客借 BNB Chain合约传播恶意软件
摘要
微软威胁情报团队表示,一批黑客正借助 BNB Chain 智能合约分发恶意软件。攻击者先入侵正常网站,再向访问者展示伪造的验证码页面,诱导用户在 Windows 系统工具中手动执行恶意命令。恶意指令存入链上合约微软称,这...
微软威胁情报团队表示,一批黑客正借助 BNB Chain 智能合约分发恶意软件。攻击者先入侵正常网站,再向访问者展示伪造的验证码页面,诱导用户在 Windows 系统工具中手动执行恶意命令。
恶意指令存入链上合约
微软称,这一行动使用了名为 EtherHiding 的方式,即把恶意指令存放在区块链智能合约中。被植入的 JavaScript 代码会从受感染网站连接到 BNB Chain 网关,再从合约中读取攻击命令。
这种做法增加了清除难度。由于只有控制该合约的钱包才能修改内容,传统下架和封堵手段的效果会受到限制。
假验证码诱导用户执行命令
受感染网站会弹出伪造 CAPTCHA 页面,要求访问者打开 Windows“运行”窗口,粘贴剪贴板中的内容并执行。用户一旦照做,就会主动运行攻击者提供的命令。
微软称,这类方式通常被称为 ClickFix,依赖受害者自行触发恶意程序。其变体 TerminalFix 则会引导用户打开 Windows Terminal 或 PowerShell 执行相同操作。
- 常被滥用的工具包括 PowerShell、cmd、mshta
- 还包括 rundll32、msiexec、curl 与计划任务
- 部分攻击还会调用 WMI 等系统管理工具
攻击后果指向凭证与持续控制
微软表示,这类攻击已成为高频的初始入侵手段,全球每天都有大量企业和个人设备遭到类似活动。攻击者会借助系统自带工具隐藏行为,降低被发现的概率。
一旦感染成功,攻击者可能窃取密码和账户凭证,建立持续访问权限,并在企业网络内横向移动,进一步引发勒索软件攻击或更大范围的网络失陷。
并非 BNB Chain 独有问题
微软提到,区块链被用于支撑恶意软件活动并非首次出现。2023 年 9 月,ClearFake 恶意软件活动就开始通过 BNB Chain 合约读取恶意代码。2026 年 4 月,研究人员还发现 Omnistealer 借助 TRON、Aptos 和 BNB Chain 窃取凭证、云账户信息、密码及加密钱包数据。
这意味着问题并不局限于 BNB Chain,但微软此次单独点名,显示相关活动仍在持续。微软同时建议机构限制不必要的命令行工具,启用 PowerShell 日志,并加强应用控制。
评论 (5)
攻击者想窃取凭证搞破坏,还能在企业网络移动,企业安全措施得跟上,不然要出大事。
全球每天这么多设备被攻击,太可怕了,这得损失多少,微软建议得赶紧落实。
区块链被利用搞恶意活动不是头一回了,以后用区块链得多留个心眼,不能大意。
这黑客手段挺高明啊,利用合约传恶意软件,传统手段还不好清除,企业得赶紧防着。
黑客通过假验证码诱导用户执行命令,这招太损了,用户也得多注意,别乱操作。