ClickFix攻击是什么?微软揭秘利用BNB链智能合约传播恶意软件的手法与风险

微软威胁情报披露,攻击者利用ClickFix与EtherHiding技术,通过BNB Smart Chain智能合约传播恶意软件,每日攻击全球数千台设备。该攻击诱骗用户执行命令,可能导致凭证泄露、横向移动及勒索软件风险。企业应启用多层防护、限制命令行工具并加强用户教育。

  • ClickFix
  • EtherHiding
  • 微软威胁情报
  • BNB Smart Chain
  • 恶意软件

Microsoft Threat Intelligence在X平台发文称,发现一批被攻陷的网站正在使用ClickFix与EtherHiding技术传播恶意软件,相关攻击每天针对全球数千台企业设备和消费级设备发起。

攻击者通过注入Base64编码的JavaScript,连接至BNB Smart Chain的RPC网关,从而获取存储在智能合约中的下一阶段指令。由于合约内容仅允许由部署者钱包修改,传统的封禁手段难以奏效。该攻击通过伪造验证码等方式诱骗用户打开运行对话框,粘贴剪贴板内容并执行攻击者下发的指令,同时滥用conhost、cmd、PowerShell、mshta等多种系统工具,并采用命令混淆技术。一旦执行成功,可能导致用户凭证暴露、攻击者建立持久化访问、横向渗透,甚至引发勒索软件攻击。

微软建议企业启用Defender的多层防护功能,限制命令行工具的使用,开启PowerShell脚本日志记录,并提醒用户切勿将来源不明的命令粘贴到运行窗口或终端中执行。

攻击路径与危害

此次攻击链条的关键环节在于利用BNB链智能合约作为指令存储与分发节点。攻击者先将恶意代码以Base64形式注入网页,再通过区块链网络拉取后续载荷。这种将去中心化存储与社交工程结合的方式,使得攻击基础设施更难被单一节点封禁清除。受害设备若按诱导执行命令,不仅面临本地敏感信息泄露,还可能成为攻击者在内网横向移动的跳板。

企业可落地的防范重点

针对此类攻击,安全团队可重点从终端行为检测与用户使用习惯两方面入手。除部署微软Defender等多层防护外,应通过组策略或EDR平台限制非必要命令行工具的运行权限,并强制开启PowerShell操作审计。同时需向员工明确:任何要求复制粘贴代码至运行框、PowerShell或CMD的操作,都应先经安全或IT人员核实,避免社交工程绕过技术防护。