Язык
Быстрый доступ
Информация
Мобильные приложения
Загрузить в App StoreДоступно в Google Play
Мы в социальных сетях
Microsoft обнаружила, что хакеры прячут команды вредоносного ПО в смарт-контрактах BNB Chain
Безопасность

Microsoft обнаружила, что хакеры прячут команды вредоносного ПО в смарт-контрактах BNB Chain

9 августа 2026 г.3 мин чтения

Хакеры используют блокчейн BNB Chain для распространения вредоносного кода через взломанные сайты и фейковые проверки CAPTCHA, сообщила Microsoft Threat Intelligence. О кампании команда безопасности Microsoft рассказала в посте в X в четверг, 6 августа. Злоумышленники убеждают жертв вручную запустить вредоносную команду на компьютере с Windows.

Что обнаружила Microsoft

По данным Microsoft Threat Intelligence, кампания использует технику EtherHiding: инструкции для вредоносного кода хранятся в смарт-контракте блокчейна. JavaScript, внедрённый на взломанные сайты, обращается к шлюзу BNB Chain и получает команды из контракта, который ранее связывали с кампанией ClearFake.

Хранение команд в блокчейне усложняет их удаление. Изменить содержимое контракта может только владелец соответствующего кошелька, поэтому привычные методы блокировки таких атак практически не работают. Сама сеть BNB Chain при этом технически не взломана. Злоумышленники просто используют смарт-контракт как устойчивое хранилище команд, доступ к которому невозможно заблокировать без приватного ключа владельца.

Как работает атака

Посетители взломанных сайтов видят фейковое окно проверки CAPTCHA, которое предлагает открыть диалог "Выполнить" в Windows, вставить текст из буфера обмена и нажать Enter. Так на компьютере жертвы запускается команда, подготовленная злоумышленником.

Этот метод известен как ClickFix и работает только тогда, когда жертва сама выполняет вредоносную команду. Вариация под названием TerminalFix направляет пользователей в Windows Terminal или PowerShell. Такие кампании часто маскируются под обычную проверку на ботов, поэтому пользователи редко подозревают подвох. Интерфейс выглядит как стандартная CAPTCHA, которую миллионы людей проходят ежедневно не задумываясь.

Тысячи корпоративных и личных устройств по всему миру ежедневно становятся целью подобных кампаний, сообщили исследователи Microsoft.

Не первый случай с блокчейном

По данным Microsoft, злоумышленники скрывают команды и злоупотребляют легитимными инструментами Windows: PowerShell, cmd, mshta, rundll32, msiexec, curl, а также средствами управления Windows Management Instrumentation и запланированными задачами. Успешная атака позволяет украсть пароли, закрепиться в системе, продвинуться по сети компании и в итоге привести к установке программ-вымогателей.

Использование блокчейнов для поддержки вредоносного кода не является новой практикой. В 2016 году программа-вымогатель Cerber начала использовать транзакции Bitcoin для поиска управляющих серверов. На протяжении 2019-2021 годов ботнет Glupteba обращался к блокчейну Bitcoin, чтобы находить резервные серверы, когда основные выходили из строя.

В сентябре 2023 года кампания ClearFake впервые применила EtherHiding для получения вредоносного кода из смарт-контрактов BNB Chain. А в апреле 2026 года исследователи обнаружили вредоносное ПО Omnistealer, которое для кражи учётных данных, доступа к облачным сервисам и данных криптокошельков использовало сети TRON, Aptos и BNB Chain.

Проблема, таким образом, не уникальна для BNB Chain. Но показательно, что команда Microsoft решила отдельно привлечь внимание к этой практике, которая продолжается уже несколько лет.

Что советует Microsoft

Новость появилась вскоре после того, как BNB Chain в июле представила планы по новому блокчейну первого уровня для высокочастотной торговли, автоматизированных платежей и транзакций на основе искусственного интеллекта. Тестовую сеть ожидают до конца 2026 года, основную запланировали на начало 2027-го.

Microsoft советует компаниям ограничить использование лишних инструментов командной строки, включить журналирование PowerShell и применять политики контроля приложений.

"Пользователи никогда не должны вставлять команды из проверок CAPTCHA, сообщений об ошибках браузера, писем, рекламы или страниц поддержки, на которые они не обращались, в окно 'Выполнить', терминал, PowerShell или командную строку."

- исследователи Microsoft Threat Intelligence, из поста в X от 6 августа 2026 года

Комментарии

Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *

или подтвердите через email