微软近日发布安全警告,称ClickFix攻击活动正在利用BNB Chain智能合约来分发恶意软件指令,每天感染全球数千台设备。据微软威胁情报团队披露,一批被入侵的网站采用ClickFix诱饵结合EtherHiding技术,通过虚假的CAPTCHA页面诱骗用户在Windows设备上运行攻击者提供的命令。该攻击活动每日针对全球数千台企业及个人设备。
安全团队表示,攻击者将Base64编码的JavaScript注入被入侵的网站。与传统服务器不同,该脚本连接至BNB Smart Chain RPC网关,并查询此前与ClearFake活动相关的智能合约。由于只有部署该合约的加密货币钱包所有者才能修改其内容,因此通过常规的关闭或沉没(sinkholing)手段难以移除指令。
受害者会看到一个虚假的CAPTCHA页面,要求验证“我是人类”。用户并非完成正常的验证步骤,而是被指示打开Windows运行对话框、粘贴剪贴板内容并按下回车键,从而在系统中执行攻击者控制的命令。微软观察到,攻击者滥用conhost、cmd、PowerShell、pcalua、mshta、rundll32、msiexec、curl、WMI、WebDAV以及计划任务等Windows工具,并采用多种混淆技术隐藏恶意命令,例如使用脱字符拆分关键词、环境变量隐藏解释器、以最小化或隐藏窗口模式运行进程以降低可见性。
除了ClickFix,微软还发现攻击者部署了TerminalFix诱饵,该诱饵指示用户将命令粘贴到Windows终端或PowerShell中,使用相同的社会工程学方法触发攻击。报告将ClickFix和TerminalFix描述为高容量初始访问技术。微软表示,正在追踪这些每日针对全球数千台企业及个人设备的攻击活动,同时一些恶意广告链也会在交付恶意指令前将用户重定向至诈骗页面。
报告指出,许多威胁行为者已采用该技术,在获得初始访问后分发多种恶意软件家族。微软识别出Lumma Stealer及其他信息窃取器、Xworm和AsyncRAT远程访问木马、MintsLoader以及远程管理工具等有效载荷。研究人员警告,单次成功执行即可暴露凭证、在受感染系统上建立持久性、实现横向移动,并为人为操作的勒索软件攻击和可能的域沦陷铺平道路。
为降低风险,微软建议启用Microsoft Defender网络、Web和云保护;限制对Windows运行对话框及其他命令行工具的访问;启用PowerShell脚本块日志记录;并强制执行应用程序控制策略。公司还建议用户不要将来自虚假验证码、浏览器错误页面、广告、未经请求的支持页面或邮件中的命令粘贴到Windows运行、终端、PowerShell或命令提示符中,因为攻击者越来越依赖诱骗用户自行执行恶意命令。
微软表示,Microsoft Defender XDR在攻击链的不同阶段提供分层保护。Defender SmartScreen和Defender for Office 365可在用户交互前阻止恶意网站、钓鱼链接、感染附件和虚假验证码页面。安全平台还通过“RunMRU注册表中的可疑命令”、“可能的ClickFix活动”和“来自新兴威胁的可能的初始访问”等警报检测可疑命令执行和出站连接。同时,Microsoft Defender防病毒软件在检测如Trojan:Win32/ClickFix.*和Trojan:Win32/TermFix.*等威胁时识别恶意命令执行。公司建议组织将这些检测视为可能的初始访问事件,隔离受影响设备,调查潜在的凭证窃取和持久化机制,并搜索环境中相关活动。
此次最新发现之前,微软威胁情报团队在6月发布了一份报告,描述了一个自2026年2月以来活跃的基于Windows的CryptoBandits剪贴板劫持活动。该恶意软件通过恶意.lnk快捷方式文件传播,每500毫秒监控剪贴板中的加密货币钱包地址、种子短语和私钥,并将复制的钱包地址替换为攻击者控制的地址。研究人员还发现该恶意软件通过Tor网络路由通信、创建计划任务以实现持久化、截取屏幕截图并执行攻击者提供的代码,从而为操作者提供轻量级后门访问。微软当时表示,防御者应调查可疑行为的组合,而非孤立事件,特别是在脚本引擎启动curl、cmd.exe或PowerShell等工具并伴随Tor相关流量时。此前,加密货币相关的恶意软件活动持续演变,如crypto.news此前报道的StilachiRAT目标为浏览器中的加密货币钱包并监控剪贴板活动,SparkCat则通过图像扫描搜索截图中的钱包种子短语。币安也曾警告用户注意旨在替换复制的加密货币钱包地址的剪贴板劫持恶意软件。
