Разведка угроз Microsoft: злоумышленники ClickFix используют смарт-контракты блокчейна для обхода мер по удалению
Проще говоря
Microsoft предупреждает, что угроза ClickFix постоянно эволюционирует, используя хранение данных в смарт-контрактах на блокчейне и технологии браузерного фингерпринтинга для атак на системы Windows и macOS.
Разведка угроз Microsoft опубликовала результаты исследования по постоянно развивающимся атакам ClickFix, которые теперь используют инфраструктуру блокчейна и сложные технологии браузерного фингерпринтинга для массового компрометации систем Windows и macOS.
В этих атаках на Windows применяется техника EtherHiding, при которой вредоносные команды напрямую хранятся в смарт-контрактах на BNB Smart Chain. Злоумышленники внедряют JavaScript-код, закодированный в Base64, на взломанные сайты, которые через RPC-шлюз обращаются к контрактам за следующими инструкциями.
Поскольку полезная нагрузка размещена на блокчейне, ее нельзя удалить с помощью традиционного отключения или методов "черной дыры" — изменить ее содержание может только владелец криптовалютного кошелька, который ее разместил.
Жертвы видят поддельные CAPTCHA, побуждающие их открыть диалоговое окно "Выполнить" на Windows и вставить команды, предоставленные злоумышленниками. Цепочка исполнения злоупотребляет встроенными инструментами, включая PowerShell, mshta, rundll32, msiexec и curl, а также использует техники обхода обнаружения, такие как разделение через caret и запутывание переменных среды. В отчете Microsoft указано, что эти атаки ежедневно нацелены на тысячи корпоративных и домашних устройств по всему миру и распространяют такие вредоносные программы, как Lumma Stealer, Xworm, AsyncRAT и MintsLoader.
Одна успешная инфекция может привести к компрометации учетных данных, установлению постоянного присутствия, осуществлению горизонтального перемещения и созданию условий для атак программ-вымогателей с участием человека-оператора.
Технология фингерпринтинга для анализа и противодействия на macOS
В то же время Microsoft отслеживает кластер ClickFix для macOS, который перешел от открытого распространения вредоносных терминальных команд к их сокрытию за серверными механизмами браузерного фингерпринтинга. Атакующая активность кластера включает более 250 доменов, многие из которых используют алгоритмические имена по типу “filewordword”. При посещении этих доменов легкий JavaScript-скрипт собирает атрибуты браузера, WebGL GPU-отпечатки, смещение часового пояса и контекст iframe, после чего отправляет этот отпечаток на сервер для анализа.
Запросы, не прошедшие эти проверки (например, от песочниц, виртуальных машин или не-macOS браузеров), получают безвредные фейковые страницы либо пустой контент, тогда как настоящие пользователи macOS видят поддельную страницу загрузки с “проверенным издателем” и вредоносной терминальной командой. Эта система распределения трафика распространяет информационные стилеры, такие как MacSync и Atomic Stealer, цель которых — кража данных из связки ключей, учетных данных браузера, криптовалютных кошельков и SSH-ключей.
Сама по себе технология фингерпринтинга не нова, но ее интеграция в инфраструктуру ClickFix усложняет автоматическое обнаружение и анализ, поскольку вредоносный контент предоставляется только тщательно отобранным жертвам.

Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.
Вам также может понравиться
Snap привлекает Nvidia, AWS и Salesforce, чтобы найти "корпоративных покупателей" для AR-очков стоимостью 2195 долларов
Snap объединилась с Nvidia, Amazon Web Services и Salesforce, чтобы вывести на корпоративный рынок AR-очки Specs стоимостью 2195 долларов, а также продвигать потребительские AI-сервисы.

UBS предупреждает: выборы в США принесут сильную волатильность на рынок, сейчас — «затишье перед бурей»
Главный экономист UBS предупреждает, что с 1928 года сентябрь и октябрь являются самыми волатильными месяцами в году, особенно в годы промежуточных выборов. Шансы на контроль над Сенатом практически равны. Исторические данные показывают, что S&P 500 обычно падает перед выборами, но средняя доходность к марту следующего года составляет примерно 14%.
Снижение на 78,5% от максимума прошлых выходных, подозрение, что LSK маркетмейкером выступает GSR Markets
Лучший суверенный фонд мира показал годовую доходность 14.2%, одновременно предупредив, что высокая доходность американских акций может быть непродолжительной.
Новый Зеланlия Sovereign Wealth Fund за 2026 финансовый год показал годовую доходность 14.2% и был признан лучшим среди аналогичных фондов мира. Однако команда управления предупредила, что доходность американских акций за последние годы почти вдвое превышает средний уровень за последние 20 лет, и давление на возврат к среднему значению нельзя игнорировать. Фонд снизил долгосрочную ожидаемую годовую доходность с 7.8% до 7.2% и уменьшил активную долю риска.
