Microsoft выявила схему атак с инструкциями в BNB Smart Chain
Microsoft обнаружила кампанию, где злоумышленники внедряют на сайты фальшивые CAPTCHA и хранят команды в смарт‑контрактах BNB Smart Chain.
Microsoft Threat Intelligence выявила в начале августа 2026 года кампанию, в которой скомпрометированные сайты показывают поддельные CAPTCHA и загружают Base64‑закодированный JavaScript. Этот код обращается к RPC‑шлюзу сети BNB Smart Chain и запрашивает данные из конкретного смарт‑контракта, откуда получает инструкции для следующего этапа атаки.
Исследователи связывают технику с методом EtherHiding, ранее замеченным в кампании ClearFake. Инструкции, сохранённые в смарт‑контракте, сложнее удалить традиционными способами, потому что изменить содержимое может только владелец криптокошелька, который развернул контракт.
После перехода на заражённую страницу пользователю показывают поддельную CAPTCHA. При успешном прохождении жертву просят открыть окно Run, вставить в него содержимое буфера обмена и нажать Enter, что выполняет команду злоумышленников. В отдельной вариации, называемой TerminalFix, пользователей просят открыть Windows Terminal или PowerShell и вставить команду туда.
Для маскировки активности злоумышленники используют встроенные инструменты Windows, включая conhost, cmd, PowerShell, pcalua, mshta, rundll32, msiexec, curl, WMI, WebDAV и планировщик задач. После получения начального доступа атакующие устанавливают вредоносное ПО: инфостилеры вроде Lumma Stealer, RAT‑трояны Xworm и AsyncRAT, загрузчики типа MintsLoader и инструменты удалённого управления.
Успешное выполнение встроенной команды может привести к краже учётных данных, закреплению в системе и боковому перемещению по сети, что в дальнейшем может способствовать атакам с применением шифровальщиков или компрометации корпоративного домена.
По оценке Microsoft, кампании с использованием ClickFix и TerminalFix ежедневно затрагивают тысячи корпоративных и бытовых устройств по всему миру. Для снижения рисков рекомендуется включить сетевую, веб‑ и облачную защиту Microsoft Defender, ограничить доступ к Run и командной строке там, где это не требуется, включить журналирование блоков сценариев PowerShell и реализовать контроль приложений.
Ранее Microsoft сообщала о проблеме в Microsoft 365, из‑за которой помощник Copilot в течение нескольких недель мог обрабатывать конфиденциальные письма без явного разрешения пользователя.
Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.








