重點摘要: 微軟威脅情報部門追蹤到一項惡意軟體攻擊活動,將攻擊指令隱藏於 BNB Chain 智慧合約中,每日感染數千台 Windows 裝置。
重點摘要: 微軟威脅情報部門追蹤到一項惡意軟體攻擊活動,將攻擊指令隱藏於 BNB Chain 智慧合約中,每日感染數千台 Windows 裝置。

微軟威脅情報部門追蹤到一項惡意軟體攻擊活動,將攻擊指令隱藏於 BNB Chain 智慧合約中,每日感染數千台 Windows 裝置。
微軟威脅情報部門識別出一項惡意軟體攻擊活動,將攻擊指令儲存於 BNB Chain 智慧合約中,每日感染企業網路及消費性裝置上的數千個 Windows 系統。
「此攻擊活動證明 ClickFix 與 TerminalFix 是一項高流量的初始存取技術,」微軟研究人員週四在 X 平台上的貼文中寫道。「微軟每日回報,此類攻擊活動鎖定全球數千台企業及消費性裝置。」
此攻擊行動被追蹤為 ClickFix 與 TerminalFix,採用一種名為 EtherHiding 的技術。植入遭入侵網站中的惡意 JavaScript 會查詢 BNB 智慧鏈 RPC 閘道,以從先前與 ClearFake 攻擊活動相關的合約中擷取指令。受害者會看到偽造的 CAPTCHA 驗證提示,要求他們開啟 Windows「執行」對話方塊、貼上預先載入的剪貼簿內容並加以執行。另一種被稱為 TerminalFix 的變體則引導使用者改用 Windows Terminal 或 PowerShell。
由於只有部署該合約的錢包才能修改其內容,傳統的關閉手段如伺服器查封或 sinkholing(網域接管)均難以奏效。只要 BNB Chain 持續運作且合約仍有資金,指令便會持續存在,使同一合約可被重複用於多個遭入侵的網站。
感染鏈如何運作
一旦貼上的指令成功執行,惡意軟體便會濫用合法的 Windows 元件,包括 PowerShell、cmd、mshta、rundll32、msiexec 與排程工作。混淆技術進一步掩蓋活動痕跡:插入符號(caret)字元會打斷關鍵字、環境變數隱藏直譯器、程序則在最小化視窗中啟動。
已觀察到的酬載包括用於竊取憑證的 Lumma Stealer、Xworm 與 AsyncRAT 等遠端存取工具,以及用於散佈更多惡意軟體的 MintsLoader。一旦感染成功,攻擊者便能竊取密碼、取得長期系統存取權限、在網路內橫向移動,最終部署由人工操作的勒索軟體,恐危及整個網域。
區塊鏈作為命令與控制基礎設施
將區塊鏈基礎設施用於惡意軟體的命令與控制並非新手法。2016 年,Cerber 勒索軟體開始利用比特幣交易來定位其命令與控制伺服器。2019 至 2021 年間,Glupteba 殭屍網路在其主要基礎設施離線時,利用比特幣區塊鏈尋找備援伺服器。2023 年 9 月,ClearFake 在 BNB Chain 上採用 EtherHiding 技術。2026 年 4 月,研究人員發現 Omnistealer 利用 TRON、Aptos 與 BNB Chain 竊取憑證及加密貨幣錢包資料。
此項揭露緊接在微軟 2026 年 6 月發布的 CryptoBandits 報告之後,該報告描述了一種剪貼簿惡意軟體,會監控剪貼簿中的加密貨幣地址,並將其替換為攻擊者控制的地址。
防禦措施與未來展望
微軟建議企業組織限制不必要的命令列工具、啟用 PowerShell 指令碼區塊記錄、套用應用程式控制政策,並啟動涵蓋網路、網頁與雲端威脅的完整 Defender 防護。Microsoft Defender XDR 提供多階段偵測:SmartScreen 與 Defender for Office 365 可及早攔截惡意網域及詐騙 CAPTCHA 頁面,而 Defender for Endpoint 則會標記可疑的命令模式與異常的對外流量。
一般使用者絕不應將來自 CAPTCHA、瀏覽器錯誤訊息、電子郵件、廣告或未經請求的支援頁面中的指令,貼入「執行」、Terminal、PowerShell 或命令提示字元執行。
此項發現發布之際,BNB Chain 正積極推動一項雄心勃勃的技術藍圖。7 月,該網路公布了一條新第一層區塊鏈的建設計畫,專為高頻交易、自動化支付與 AI 驅動交易而設計,測試網預計於 2026 年底上線,主網則預計於 2027 年初推出。根據 CryptoRank 數據,截至 8 月 8 日,BNB 報價為 602.15 美元,上漲 1.67%。雖然此惡意軟體問題並非 BNB Chain 所獨有,但此攻擊活動凸顯了區塊鏈賦能的網路威脅所帶來的日益嚴峻挑戰,此類威脅往往能抵禦傳統的關閉手段。
本文僅供參考,不構成投資建議。