Блог им. Vita435
Киберпреступники используют блокчейн BNB Smart Chain как часть инфраструктуры для распространения вредоносного программного обеспечения.
Microsoft Threat Intelligence описывает технику EtherHiding, при которой часть вредоносного JavaScript размещается в смарт-контракте, а заражённый сайт получает инструкции через публичный узел блокчейна.
Как работает EtherHidingОбычное вредоносное ПО часто получает команды с сервера, принадлежащего злоумышленнику.
Такой сервер можно обнаружить и заблокировать по IP-адресу или домену.
EtherHiding меняет эту схему.
Часть данных размещается внутри смарт-контракта публичного блокчейна. Заражённый сайт обращается к BNB Smart Chain и получает оттуда инструкции.
Microsoft отмечает, что традиционные методы блокировки доменов и IP в таком случае становятся менее эффективными, поскольку код находится внутри распределённой блокчейн-инфраструктуры.
Главная ловушка — фальшивая CAPTCHAСам по себе просмотр заражённой страницы ещё не обязательно приводит к заражению компьютера.
Ключевую роль играет социальная инженерия.
Пользователю показывают поддельное окно проверки вроде:
«Я не робот»
После нажатия сайт незаметно помещает вредоносную команду в буфер обмена.
Затем человеку предлагают самостоятельно открыть системное окно Windows через Win + R, вставить содержимое буфера обмена и выполнить его.
Microsoft называет такую технику ClickFix.
Фактически пользователь сам запускает вредоносный код, полагая, что проходит обычную проверку безопасности.
Почему такая схема работаетЛюди привыкли к CAPTCHA.
Проверки «я не робот» ежедневно появляются на банковских сайтах, маркетплейсах, облачных сервисах и социальных сетях.
Поэтому сообщение выглядит привычно.
Но настоящая CAPTCHA не должна требовать от пользователя открыть Windows Run, PowerShell или терминал и вставить туда неизвестную команду.
Microsoft подчёркивает, что именно доверие пользователя к знакомому интерфейсу позволяет ClickFix иногда обходить традиционные средства защиты.
Что устанавливают на компьютерВ описанной Microsoft кампании техника использовалась для доставки Lumma Stealer.
Это информационный стилер — вредоносное ПО, которое специализируется на краже данных.
Microsoft указывает, что Lumma способен извлекать информацию из браузеров и приложений, включая данные криптовалютных кошельков и расширений.
Под угрозой могут оказаться:
Кроме того, Lumma способен загружать дополнительное вредоносное ПО.
Почему криптоинвесторы особенно интересныДля владельца криптовалюты заражение стилером особенно опасно.
Преступнику необязательно взламывать Bitcoin или Ethereum.
Гораздо проще получить:
После этого он может попытаться вывести цифровые активы обычной транзакцией.
Поэтому безопасность блокчейна и безопасность конкретного компьютера — совершенно разные вещи.
BNB не имеет отношения к самому вирусуЗаголовки о том, что «вирус использует альткоин», могут вводить в заблуждение.
Токен BNB не заражён, а использование BNB Smart Chain не говорит о проблеме с безопасностью самой сети.
Преступники просто размещают данные в смарт-контракте.
С точки зрения блокчейна это обычная операция с данными.
BNB Chain не определяет, является размещённая информация частью легального приложения или вредоносной инфраструктуры.
Аналогично преступники могут использовать обычные облачные сервисы, Telegram, GitHub или легитимные сайты без взлома самой технологии.
Почему блокчейн удобен преступникамУ EtherHiding есть несколько преимуществ для атакующих.
Блокчейн:
Microsoft прямо отмечает, что размещение кода в блокчейне снижает эффективность привычной блокировки по домену или IP.
Но блокчейн также публичен.
Транзакции и смарт-контракты можно анализировать, поэтому такая инфраструктура не делает преступников полностью невидимыми.
ClickFix продолжает развиватьсяMicrosoft считает ClickFix не отдельным вирусом, а методом социальной инженерии.
За ним могут стоять разные группировки и разные виды вредоносного ПО.
В 2026 году компания обнаружила вариант CrashFix: вредоносное расширение намеренно нарушало работу браузера, после чего показывало пользователю поддельное сообщение о необходимости «исправить» проблему.
Человека снова убеждали самостоятельно выполнить команду Windows.
После этого мог устанавливаться Python-based RAT, предоставляющий злоумышленнику удалённый доступ к системе.
То есть техника развивается, но базовая идея остаётся прежней: заставить пользователя самому выполнить вредоносный код.
Как защититьсяГлавное правило очень простое.
Никогда не вставляйте команды в Win + R, PowerShell или Terminal по инструкции CAPTCHA, сайта или всплывающего окна.
Microsoft также рекомендует:
Для криптоинвестора дополнительно важно не хранить seed-фразы и приватные ключи в браузере, облаке или обычных текстовых файлах на рабочем компьютере.
Что делать, если команда уже была запущенаЕсли пользователь уже выполнил подозрительную команду после такой CAPTCHA, страницу недостаточно просто закрыть.
Microsoft рекомендует обновить защитные базы и провести полное антивирусное сканирование, поскольку после заражения в системе могут остаться файлы и изменения.
При наличии криптовалютных активов также необходимо исходить из того, что данные браузера и локальных кошельков могли быть скомпрометированы.
Критически важные действия с активами безопаснее проводить с другого, заведомо чистого устройства.
Expert Finance: злоумышленникам всё реже приходится ломать дверь — иногда достаточно убедить владельца самому повернуть ключ.