重點摘要:
- 攻擊者將 JavaScript 注入遭入侵的網站,查詢 BNB 智能鏈合約
- 惡意基礎設施難以被關閉,因為只有合約擁有者的金鑰才能修改
- 假 CAPTCHA 誘騙受害者執行命令,安裝 Lumma Stealer 等惡意軟體
重點摘要:

微軟威脅情報表示,駭客正利用 BNB 智能鏈儲存與提供惡意軟體,將 JavaScript 注入遭入侵的網站,以查詢鏈上託管的合約。
微軟在 8 月 6 日於 X 平台發文表示:「微軟威脅情報已識別出一群遭入侵的網站,這些網站顯示 ClickFix 誘餌,並使用與 ClearFake 攻擊活動相關的 EtherHiding 技術。」
微軟指出,被注入的 Base64 編碼 JavaScript 會連線至 BNB 智能鏈的 RPC 閘道,查詢智慧合約以取得下一階段的惡意酬載。由於合約中記錄的內容只能由部署該合約的錢包私鑰來編輯或刪除,因此這套基礎設施在很大程度上免受傳統的下架或政府移除行動影響。
為了完成感染流程,攻擊者以假 CAPTCHA 誘騙受害者,指示他們開啟 Windows 的「執行」對話框,貼上剪貼簿內容並執行攻擊者控制的命令。這段程式碼透過混淆技術隱藏其組成元件,同時濫用 PowerShell、命令提示字元、Windows 終端機、mshta 和 curl 等原生工具。
若受害者完成執行,受感染的系統將暴露於一系列有害軟體,包括 Lumma Stealer、XWorm、AsyncRAT 和 MintsLoader。微軟表示,成功的入侵可導致大規模憑證竊取,並為手動操作的勒索軟體攻擊敞開大門。
微軟呼籲使用者切勿從 CAPTCHA、瀏覽器警告、廣告或電子郵件中貼上命令,並建議企業組織啟用 Microsoft Defender 的網路、網頁與雲端防護,限制不必要的命令列工具,並啟用詳細的 PowerShell 日誌記錄。
這項警報延續了微軟在加密貨幣生態系統中發布的一系列安全警告。6 月,微軟揭露了一項「加密剪貼簿劫持」攻擊活動,旨在將複製的錢包地址替換為攻擊者控制的地址。數月前,研究人員揭露了一個結合 SEO 毒化手法的大規模加密挖礦劫持網路。
此一攻擊活動顯示,區塊鏈基礎設施——因其不可竄改性而備受推崇——如何反過來被用於對付使用者。BNB 智能鏈作為幣安 BNB 代幣背後的網路,如今已成為一個具高度韌性的命令與控制層,安全團隊難以輕易瓦解,這提高了依賴該鏈的 Web3 專案以及對其進行稽核的企業所面臨的風險。這項揭露也可能促使外界重新審視去中心化網路如何處理濫用行為,因為監管機構正在評估基礎設施供應商是否應對記錄在鏈上的惡意內容承擔責任。
本文僅供參考,不構成投資建議。