Мова
Швидкий доступ
Обране
Інформація
Мобільні застосунки
Завантажити в App StoreЗавантажити з Google Play
Ми в соціальніх мережах
Microsoft виявила, що хакери ховають команди шкідливого ПЗ у смартконтрактах BNB Chain
Безпека

Microsoft виявила, що хакери ховають команди шкідливого ПЗ у смартконтрактах BNB Chain

9 серпня 2026 р.3 хв читання

Хакери використовують блокчейн BNB Chain для поширення шкідливого коду через зламані сайти й фальшиві CAPTCHA-перевірки, повідомила Microsoft Threat Intelligence. Про кампанію команда безпеки Microsoft розповіла в дописі в X у четвер, 6 серпня. Зловмисники переконують жертв вручну запустити шкідливу команду на комп'ютері з Windows.

Що виявила Microsoft

За даними Microsoft Threat Intelligence, кампанія використовує техніку EtherHiding: інструкції для шкідливого коду зберігаються у смартконтракті блокчейну. JavaScript, впроваджений на зламані сайти, звертається до шлюзу BNB Chain і отримує команди з контракту, який раніше пов'язували з кампанією ClearFake.

Зберігання команд у блокчейні ускладнює їх видалення. Змінити вміст контракту може лише власник відповідного гаманця, тож звичні методи блокування таких атак практично не працюють. Сама мережа BNB Chain при цьому технічно не зламана. Зловмисники просто використовують смартконтракт як стійке сховище команд, доступ до якого неможливо заблокувати без приватного ключа власника.

Як працює атака

Відвідувачі зламаних сайтів бачать фальшиве вікно CAPTCHA-перевірки, яке пропонує відкрити діалог "Виконати" у Windows, вставити текст із буфера обміну та натиснути Enter. Так на комп'ютері жертви запускається команда, яку підготував зловмисник.

Цей метод відомий як ClickFix і працює лише тоді, коли жертва сама виконує шкідливу команду. Варіація під назвою TerminalFix спрямовує користувачів у Windows Terminal або PowerShell. Такі кампанії часто маскуються під звичайну перевірку на ботів, тож користувачі рідко підозрюють підступ. Інтерфейс виглядає як стандартна CAPTCHA, яку мільйони людей проходять щодня не замислюючись.

Тисячі корпоративних і приватних пристроїв по всьому світу щодня стають ціллю подібних кампаній, повідомили дослідники Microsoft.

Не перший випадок з блокчейном

За даними Microsoft, зловмисники приховують команди й зловживають легітимними інструментами Windows: PowerShell, cmd, mshta, rundll32, msiexec, curl, а також засобами керування Windows Management Instrumentation і запланованими завданнями. Успішна атака дає змогу викрасти паролі, закріпитися в системі, просунутися мережею компанії й зрештою призвести до встановлення програм-вимагачів.

Використання блокчейнів для підтримки шкідливого коду не є новою практикою. У 2016 році програма-вимагач Cerber почала використовувати транзакції Bitcoin для пошуку керуючих серверів. Упродовж 2019-2021 років ботнет Glupteba звертався до блокчейну Bitcoin, щоб знаходити резервні сервери, коли основні виходили з ладу.

У вересні 2023 року кампанія ClearFake вперше застосувала EtherHiding для отримання шкідливого коду зі смартконтрактів BNB Chain. А в квітні 2026 року дослідники виявили шкідливе ПЗ Omnistealer, яке для крадіжки облікових даних, доступу до хмарних сервісів і даних криптогаманців використовувало мережі TRON, Aptos і BNB Chain.

Проблема, отже, не є унікальною для BNB Chain. Але показово, що команда Microsoft вирішила окремо привернути увагу до цієї практики, яка триває вже кілька років.

Що радить Microsoft

Новина з'явилася невдовзі після того, як BNB Chain у липні представила плани щодо нового блокчейну першого рівня для високочастотної торгівлі, автоматизованих платежів і транзакцій на основі штучного інтелекту. Тестову мережу очікують до кінця 2026 року, основну заплановано на початок 2027-го.

Microsoft радить компаніям обмежити використання зайвих інструментів командного рядка, увімкнути журналювання PowerShell і застосовувати політики контролю застосунків.

"Користувачі ніколи не повинні вставляти команди з CAPTCHA-перевірок, повідомлень про помилки браузера, листів, реклами чи сторінок підтримки, на які вони не зверталися, у вікно 'Виконати', термінал, PowerShell чи командний рядок."

- дослідники Microsoft Threat Intelligence, з допису в X від 6 серпня 2026 року

Коментарі

Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *

або підтвердіть через email