导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

微软警告:ClickFix攻击借BNB Chain智能合约下发恶意指令,每日感染数千设备

微软威胁情报团队近日发布报告,警告称ClickFix攻击活动正在利用BNB Chain智能合约来分发恶意指令,每天针对全球数千台企业及个人设备发起攻击。

攻击者将Base64编码的JavaScript注入被入侵的网站,当用户访问这些页面时,脚本会连接至BNB Smart Chain的RPC网关,并查询此前与ClearFake活动相关的智能合约。由于只有部署该合约的加密钱包所有者才能修改内容,传统的域名屏蔽或沉没(sinkholing)手段难以移除这些恶意指令。

受害者在页面上会看到伪造的CAPTCHA验证弹窗,要求确认“我是人类”。但实际步骤并非正常验证,而是被诱导打开Windows“运行”对话框,粘贴剪贴板中的内容并回车,从而在系统上执行攻击者预设的命令。微软还观察到TerminalFix变种,即诱导用户将命令粘贴到Windows Terminal或PowerShell中执行。

报告指出,攻击者使用了多种混淆技术来规避检测,包括利用脱字符拆分关键词、通过环境变量隐藏解释器,以及让Windows进程以最小化或隐藏模式运行。被滥用的Windows工具包括conhost、cmd、PowerShell、pcalua、mshta、rundll32、msiexec、curl、WMI、WebDAV和计划任务等。

微软表示,ClickFix和TerminalFix已成为高容量的初始访问手段,多个威胁行为者借此分发Lumma Stealer等窃密木马、Xworm和AsyncRAT远程访问木马、MintsLoader以及远程管理工具。一次成功执行即可泄露凭据、建立持久化、实现横向移动,甚至为人工操作的勒索软件攻击铺平道路,可能导致域控被攻陷。

为降低风险,微软建议启用Microsoft Defender的网络、Web和云保护,限制对Windows“运行”对话框及命令行工具的使用,启用PowerShell脚本块日志,并强制执行应用程序控制策略。同时提醒用户切勿将来自虚假验证码、浏览器错误页面、广告、陌生支持页面或邮件中的命令粘贴到“运行”、终端、PowerShell或命令提示符中。

微软Defender XDR已能针对该攻击链提供分层防护,SmartScreen和Office 365可拦截恶意网站及钓鱼链接,防病毒软件则以Trojan:Win32/ClickFix.*和Trojan:Win32/TermFix.*等特征进行检测。组织应将此类告警视为初始访问事件的可能指标,及时隔离受影响设备,排查凭据泄露与持久化机制,并搜索环境中的相关活动。