Microsoft: атака ClickFix використовує BNB Smart Chain

Microsoft попереджає про хвилю ClickFix і TerminalFix: інструкції зловмисників зберігають у смартконтракті BNB Smart Chain, фальшиві CAPTCHA змушують вставляти команди в Run або Terminal.

Microsoft Threat Intelligence виявила кластери скомпрометованих сайтів, куди інжектують Base64-код JavaScript, який звертається до RPC-шлюзу BNB Smart Chain для отримання інструкцій зі смартконтракту, пов’язаного з кампанією ClearFake. Активність зафіксована на початку серпня 2026 року.

Зловмисники зберігають шкідливі інструкції безпосередньо у смартконтракті BNB Smart Chain. Змінити вміст контракту може лише власник криптогаманця, що ускладнює блокування або видалення інструкцій традиційними методами.

Після переходу на інфікований сайт користувачу показують підробну CAPTCHA. Вона просить нібито підтвердити перевірку, а насправді інструктує відкрити Windows Run або Terminal, вставити вміст буфера обміну і натиснути Enter. Виконання цієї дії запускає команду, отриману зі смартконтракту.

За оцінкою Microsoft, ClickFix і варіант TerminalFix щоденно націлені на тисячі корпоративних і споживчих пристроїв у різних країнах. Після виконання хоча б однієї команди зловмисники можуть встановити інфостілери, зокрема Lumma Stealer, RAT-трояни Xworm і AsyncRAT, завантажувачі на кшталт MintsLoader та інструменти віддаленого керування. Унаслідок цього можливі викрадення облікових даних, закріплення в системі і подальше переміщення мережею.

Атакувальники застосовують легітимні системні інструменти для прихованого виконання команд: conhost, cmd, PowerShell, pcalua, mshta, rundll32, msiexec, curl, WMI, WebDAV і планувальник завдань. Такий підхід дозволяє маскувати дії під законні процеси Windows.

У повідомленні Microsoft йдеться: «Користувачам не слід вставляти команди з CAPTCHA, повідомлень про помилки браузера, електронних листів, реклами або непроханих сторінок підтримки у Run, Terminal, PowerShell чи Command Prompt». Компанія також рекомендує організаціям увімкнути мережевий, веб- та хмарний захист Microsoft Defender, обмежити доступ до Run і командного рядка там, де вони не потрібні, увімкнути журналювання сценаріїв PowerShell і впровадити контроль застосунків.

Microsoft радить організаціям налаштувати моніторинг для виявлення інжекцій JavaScript і підозрілих CAPTCHA, а також обмежити права користувачів, щоб знизити ризик виконання небезпечних команд. Компанія звернула увагу на те, що раніше в серпні 2026 року вона виявила помилку в Microsoft 365, через яку Copilot деякий час міг обробляти конфіденційні електронні листи без належного дозволу.

Матеріали на GNcrypto надаються виключно з інформаційною метою і не є фінансовою порадою. Ми намагаємось забезпечувати точність та актуальність даних, однак не можемо гарантувати їхню повну достовірність чи надійність. GNcrypto не несе відповідальності за можливі помилки, упущення або фінансові збитки, що можуть виникнути внаслідок використання цієї інформації. Усі дії ви здійснюєте на власний ризик. Завжди проводьте власне дослідження та звертайтесь до фахівців. Детальніше дивіться на наших сторiнках Умови, Політика конфіденційності та Дисклеймер.

Статті цього автора