微软:发现利用BNB Chain智能合约隐藏恶意代码的新型攻击活动,波及全球数千台设备
2026-08-07
44 次阅读
RSS订阅
- 微软警告攻击者利用ClickFix和TerminalFix诱骗用户运行命令并通过BNB Smart Chain智能合约隐藏恶意指令
- 攻击者伪造CAPTCHA诱导用户将恶意命令粘贴到Windows运行、终端或PowerShell中
- 恶意活动通过多种系统工具如conhost、PowerShell、WMI等隐藏以逃避检测
- 该攻击传播Lumma Stealer、Xworm等多种恶意软件,可能导致凭证被盗、横向移动和勒索软件攻击
- 微软建议用户绝不要将来自CAPTCHA、网页错误或广告的命令粘贴到系统命令行工具中
主要结论:微软警告称,攻击者利用 ClickFix 和 TerminalFix 诱骗用户运行命令,并通过 BNB Smart Chain 合约上的 EtherHiding 获取更多恶意指令。攻击者伪造 CAPTCHA,提示用户将命令粘贴到运行、终端或 PowerShell 中,并使用系统工具(conhost、PowerShell、mshta、rundll32、curl、WMI、WebDAV)隐藏活动。这些方法传播如 Lumma Stealer、Xworm、AsyncRAT、MintsLoader 等恶意软件,可能导致凭证被盗、横向移动和勒索软件攻击;微软建议绝不要将来自 CAPTCHA、网页错误、电子邮件或广告的命令粘贴到 Windows 运行、终端、PowerShell 或 CMD 中。
📰 来源:https://www.okx.com/zh-hans/feed/post/83972513639616
💬 引用锚点
攻击者利用BNB Chain智能合约隐藏恶意代码,结合虚假CAPTCHA诱骗用户粘贴运行命令。
该活动通过系统工具隐藏恶意行为,传播多种恶意软件,可导致凭证泄露和勒索攻击。
微软建议绝不要将CAPTCHA或网页提示中的命令粘贴到终端等Windows执行环境中。
💡 一句话定义:
微软发现攻击者利用BNB Chain合约隐藏恶意指令,通过伪造CAPTCHA诱导用户运行命令并感染数千台设备。
📈 核心数据:
- 攻击者利用ClickFix和TerminalFix伪造CAPTCHA,提示用户粘贴恶意命令至Windows终端
- 涉及传播Lumma Stealer、Xworm、AsyncRAT等恶意软件,可导致凭证被盗及勒索攻击
- 微软警告绝不要将来源不明的命令粘贴到运行、终端或PowerShell中执行
🧭 快速步骤:
- 立即扫描系统,检查是否存在异常执行的conhost、PowerShell或rundll32进程
- 更新安全软件与系统补丁,启用实时防护以拦截WebDAV和WMI相关恶意行为
- 对用户进行安全意识培训,识别并举报伪造CAPTCHA及可疑技术提示
常见问题
攻击者是如何诱骗用户执行恶意命令的?▼
攻击者通过伪造 CAPTCHA 验证,并诱导用户将恶意命令粘贴到 Windows 运行、终端或 PowerShell 中,同时利用 BNB Smart Chain 合约上的 EtherHiding 技术隐藏额外指令。
此次攻击主要传播了哪些恶意软件?▼
该攻击活动主要传播 Lumma Stealer、Xworm、AsyncRAT 和 MintsLoader 等恶意软件,可能导致用户凭证被盗、横向移动及遭受勒索软件攻击。
微软建议用户如何防范此类攻击?▼
微软建议用户绝不要将从 CAPTCHA、网页错误提示、电子邮件或广告中获取的命令粘贴到 Windows 运行、终端、PowerShell 或 CMD 中,并警惕使用系统工具隐藏活动痕迹的行为。
💬 评论 (0)
发表评论