Microsoft gắn cờ chiến dịch phần mềm độc hại ẩn playbook của nó trên Chuỗi BNB
Microsoft Threat Intelligence đã xác định được một chiến dịch phần mềm độc hại sử dụng EtherHiding để lưu trữ các hướng dẫn tấn công bên trong hợp đồng thông minh BNB Smart Chain, kết hợp kỹ thuật xã hội ClickFix để triển khai Lumma Stealer và RAT trên hàng nghìn thiết bị hàng ngày.
Chuỗi thông minh BNB được sử dụng để bảo vệ các hướng dẫn tấn công khỏi các cuộc triệt phá
@MsftSecIntel đã xác định được một nhóm các trang web bị xâm nhập đang triển khai một kỹ thuật có tên EtherHiding, lưu trữ các hướng dẫn tấn công giai đoạn tiếp theo bên trong các hợp đồng thông minh trên Chuỗi thông minh BNB. Cách tiếp cận này cho phép lưu lượng truy cập độc hại kết hợp với hoạt động Web3 hợp pháp và do blockchain không thể thay đổi và phi tập trung nên mang lại khả năng phục hồi cao hơn trước các nỗ lực gỡ bỏ. Bởi vì chỉ có ví triển khai mới có thể sửa đổi hợp đồng nên việc chìm hố thông thường phần lớn không hiệu quả.
Microsoft quan sát thấy một loạt các trang web bị xâm nhập lợi dụng kỹ thuật EtherHiding và ClickFix để cài đặt Lumma Stealer. Những kẻ tấn công triển khai kỹ thuật này cùng với EtherHiding, sử dụng hợp đồng thông minh trên Chuỗi thông minh BNB để phục vụ tải trọng giai đoạn tiếp theo, cung cấp các công cụ như Lumma Stealer. Chiến dịch này thể hiện sự hội tụ của kỹ thuật xã hội và cơ sở hạ tầng blockchain, khiến cho việc phân bổ và gián đoạn trở nên khó khăn hơn đáng kể đối với những người bảo vệ.
Kênh CAPTCHA giả mạo là nạn nhân của hành vi trộm cắp thông tin xác thực và phần mềm tống tiền
Chuỗi lây nhiễm bắt đầu bằng CAPTCHA giả được hiển thị trên một trang web bị xâm nhập. Các trang CAPTCHA giả thường xuất hiện trong hệ sinh thái ClickFix, với các mục tiêu được hướng dẫn sao chép các lệnh độc hại vào tiện ích Run của hệ thống của họ với lý do vượt qua kiểm tra xác minh. Các lệnh này thường tải xuống và thực thi phần mềm độc hại trực tiếp trong bộ nhớ, sử dụng mã hóa Base64 và chuỗi phân phối lén lút.
ClickFix cung cấp các công cụ đánh cắp thông tin như Lumma Stealer, cũng như các trojan và ransomware truy cập từ xa, với một chiến dịch duy nhất đôi khi triển khai đồng thời nhiều dòng phần mềm độc hại. Lumma Stealer là một dịch vụ cung cấp phần mềm độc hại có khả năng đánh cắp dữ liệu từ trình duyệt và ứng dụng bao gồm ví tiền điện tử và cài đặt phần mềm độc hại bổ sung. Microsoft đã xác định được 394.000 máy chủ Windows bị lây nhiễm trong khoảng thời gian 90 ngày kết thúc vào tháng 5 năm 2025, FBI ước tính có 10 triệu ca lây nhiễm tích lũy trên toàn cầu.
Microsoft cảnh báo người dùng không bao giờ dán các lệnh có nguồn gốc từ lời nhắc CAPTCHA, thông báo lỗi trình duyệt hoặc trang hỗ trợ vào hộp thoại Windows Run, Terminal hoặc PowerShell. Giảm thiểu việc lưu trữ mật khẩu trong trình duyệt, thực thi xác thực đa yếu tố và xem xét định kỳ thông tin đăng nhập đã lưu trong Chrome, Edge và các trình duyệt khác đều có thể giúp hạn chế thiệt hại nếu kẻ đánh cắp thông tin được thực thi trên máy trạm.
Nguồn:
Blog bảo mật của Microsoft: Khả năng và kỹ thuật phân phối Lumma Stealer
Tin tức về hacker: Microsoft tiết lộ cuộc tấn công ClickFix bằng cách sử dụng EtherHiding trên BNB Smart Chain
The Register: Microsoft phát hiện chiến dịch ClickFix đang lan rộng Lumma Stealer
Latest News
Read More...
Author
Crypto RichRich has been researching cryptocurrency and blockchain technology for eight years and has served as a senior analyst at BSCN since its founding in 2020. He focuses on fundamental analysis of early-stage crypto projects and tokens and has published in-depth research reports on over 200 emerging protocols. Rich also writes about broader technology and scientific trends and maintains active involvement in the crypto community through X/Twitter Spaces, and leading industry events.













