Bitget App
交易“智”变
快捷买币行情交易合约理财广场更多
微软威胁情报:ClickFix攻击者利用区块链智能合约规避下架措施

微软威胁情报:ClickFix攻击者利用区块链智能合约规避下架措施

MpostMpost2026/08/07 22:45

简单来说

微软警告称,ClickFix 威胁正在不断演变,它利用链上智能合约存储和浏览器指纹识别技术来攻击 Windows 和 macOS 系统。

微软威胁情报 已发布关于不断演变的 ClickFix 攻击活动的调查结果,该活动现在利用区块链基础设施和复杂的浏览器指纹识别技术大规模地入侵 Windows 和 macOS 系统。

这些针对 Windows 系统的攻击行动采用了 EtherHiding 技术,该技术将恶意命令直接存储在 BNB 智能链上的智能合约中。攻击者将 Base64 编码的 JavaScript 代码注入到被入侵的网站中,这些网站通过 RPC 网关查询这些合约,以获取下一阶段的指令。 

由于有效载荷位于链上,因此无法通过传统的下架或黑洞方法将其移除——只有部署该有效载荷的加密货币钱包所有者才能更改其内容。 

受害者会看到伪造的验证码,这些验证码会诱导他们打开 Windows 运行对话框,并粘贴攻击者提供的命令。执行链会滥用包括 PowerShell、mshta、rundll32、msiexec 和 curl 在内的原生工具,通常采用插入符分割和环境变量混淆等技术来逃避检测。微软报告称,这些攻击活动每天在全球范围内针对数千台企业和消费级设备,并传播 Lumma Stealer、Xworm、AsyncRAT 和 MintsLoader 等恶意软件。 

一次成功的感染就能暴露凭证、建立持久性、实现横向移动,并为人类操作的勒索软件创造途径。

macOS 运维部署反分析指纹识别门

与此同时,微软追踪到一个 macOS ClickFix 集群,该集群已从公开提供恶意终端命令转变为将其隐藏在服务器端浏览器指纹识别机制之后。该集群的攻击活动涉及超过 250 个域名,其中许多域名遵循“filewordword”等算法命名模式。当访客访问这些域名时,一个轻量级的 JavaScript 分析程序会收集浏览器属性、WebGL GPU 信号、时区偏移量和 iframe 上下文,然后将此指纹提交给服务器进行评估。 

未能通过这些检查的请求(例如来自沙箱、虚拟机或非 macOS 浏览器的请求)会收到无害的诱饵页面或空白内容,而真正的 macOS 用户则会看到一个伪造的“已验证发布商”下载页面,其中包含恶意终端命令。该流量分发系统会传播包括 MacSync 和 Atomic Stealer 在内的信息窃取程序,这些程序的目标是窃取钥匙串数据、浏览器凭据、加密货币钱包和 SSH 密钥。 

指纹识别技术本身并不新颖,但将其集成到 ClickFix 基础设施中,使得自动检测和分析变得复杂,因为恶意内容只会提供给经过筛选的合格受害者。

News Image 0
0
0

免责声明:文章中的所有内容仅代表作者的观点,与本平台无关。用户不应以本文作为投资决策的参考。

你已了解市场,是时候开始交易了!
Bitget支持一站式交易加密货币、股票和黄金等。
立即交易!