Олег Власенко
Олег Власенко личный блог
11 августа 2026, 10:17

Microsoft предупредила об атаках через BNB Chain и поддельные CAPTCHA

Киберпреступники используют блокчейн BNB Smart Chain как часть инфраструктуры для распространения вредоносного программного обеспечения.

Microsoft Threat Intelligence описывает технику EtherHiding, при которой часть вредоносного JavaScript размещается в смарт-контракте, а заражённый сайт получает инструкции через публичный узел блокчейна.

Как работает EtherHiding

Обычное вредоносное ПО часто получает команды с сервера, принадлежащего злоумышленнику.

Такой сервер можно обнаружить и заблокировать по IP-адресу или домену.

EtherHiding меняет эту схему.

Часть данных размещается внутри смарт-контракта публичного блокчейна. Заражённый сайт обращается к BNB Smart Chain и получает оттуда инструкции.

Microsoft отмечает, что традиционные методы блокировки доменов и IP в таком случае становятся менее эффективными, поскольку код находится внутри распределённой блокчейн-инфраструктуры.

Главная ловушка — фальшивая CAPTCHA

Сам по себе просмотр заражённой страницы ещё не обязательно приводит к заражению компьютера.

Ключевую роль играет социальная инженерия.

Пользователю показывают поддельное окно проверки вроде:

«Я не робот»

После нажатия сайт незаметно помещает вредоносную команду в буфер обмена.

Затем человеку предлагают самостоятельно открыть системное окно Windows через Win + R, вставить содержимое буфера обмена и выполнить его.

Microsoft называет такую технику ClickFix.

Фактически пользователь сам запускает вредоносный код, полагая, что проходит обычную проверку безопасности.

Почему такая схема работает

Люди привыкли к CAPTCHA.

Проверки «я не робот» ежедневно появляются на банковских сайтах, маркетплейсах, облачных сервисах и социальных сетях.

Поэтому сообщение выглядит привычно.

Но настоящая CAPTCHA не должна требовать от пользователя открыть Windows Run, PowerShell или терминал и вставить туда неизвестную команду.

Microsoft подчёркивает, что именно доверие пользователя к знакомому интерфейсу позволяет ClickFix иногда обходить традиционные средства защиты.

Что устанавливают на компьютер

В описанной Microsoft кампании техника использовалась для доставки Lumma Stealer.

Это информационный стилер — вредоносное ПО, которое специализируется на краже данных.

Microsoft указывает, что Lumma способен извлекать информацию из браузеров и приложений, включая данные криптовалютных кошельков и расширений.

Под угрозой могут оказаться:

  • пароли;
  • cookies;
  • сохранённые сессии;
  • данные браузера;
  • криптовалютные кошельки;
  • расширения кошельков;
  • другие конфиденциальные файлы.

Кроме того, Lumma способен загружать дополнительное вредоносное ПО.

Почему криптоинвесторы особенно интересны

Для владельца криптовалюты заражение стилером особенно опасно.

Преступнику необязательно взламывать Bitcoin или Ethereum.

Гораздо проще получить:

  • пароль от биржи;
  • активную браузерную сессию;
  • данные расширения кошелька;
  • сохранённый ключ;
  • доступ к электронной почте;
  • резервные файлы.

После этого он может попытаться вывести цифровые активы обычной транзакцией.

Поэтому безопасность блокчейна и безопасность конкретного компьютера — совершенно разные вещи.

BNB не имеет отношения к самому вирусу

Заголовки о том, что «вирус использует альткоин», могут вводить в заблуждение.

Токен BNB не заражён, а использование BNB Smart Chain не говорит о проблеме с безопасностью самой сети.

Преступники просто размещают данные в смарт-контракте.

С точки зрения блокчейна это обычная операция с данными.

BNB Chain не определяет, является размещённая информация частью легального приложения или вредоносной инфраструктуры.

Аналогично преступники могут использовать обычные облачные сервисы, Telegram, GitHub или легитимные сайты без взлома самой технологии.

Почему блокчейн удобен преступникам

У EtherHiding есть несколько преимуществ для атакующих.

Блокчейн:

  • работает круглосуточно;
  • распределён между большим количеством узлов;
  • доступен из разных стран;
  • не зависит от одного сервера;
  • позволяет менять данные через смарт-контракт;
  • сложнее полностью отключить.

Microsoft прямо отмечает, что размещение кода в блокчейне снижает эффективность привычной блокировки по домену или IP.

Но блокчейн также публичен.

Транзакции и смарт-контракты можно анализировать, поэтому такая инфраструктура не делает преступников полностью невидимыми.

ClickFix продолжает развиваться

Microsoft считает ClickFix не отдельным вирусом, а методом социальной инженерии.

За ним могут стоять разные группировки и разные виды вредоносного ПО.

В 2026 году компания обнаружила вариант CrashFix: вредоносное расширение намеренно нарушало работу браузера, после чего показывало пользователю поддельное сообщение о необходимости «исправить» проблему.

Человека снова убеждали самостоятельно выполнить команду Windows.

После этого мог устанавливаться Python-based RAT, предоставляющий злоумышленнику удалённый доступ к системе.

То есть техника развивается, но базовая идея остаётся прежней: заставить пользователя самому выполнить вредоносный код.

Как защититься

Главное правило очень простое.

Никогда не вставляйте команды в Win + R, PowerShell или Terminal по инструкции CAPTCHA, сайта или всплывающего окна.

Microsoft также рекомендует:

  • использовать актуальный Microsoft Defender;
  • включать SmartScreen;
  • обновлять браузер и Windows;
  • использовать многофакторную аутентификацию;
  • ограничивать запуск системных инструментов там, где они не нужны;
  • обучать сотрудников распознавать ClickFix.

Для криптоинвестора дополнительно важно не хранить seed-фразы и приватные ключи в браузере, облаке или обычных текстовых файлах на рабочем компьютере.

Что делать, если команда уже была запущена

Если пользователь уже выполнил подозрительную команду после такой CAPTCHA, страницу недостаточно просто закрыть.

Microsoft рекомендует обновить защитные базы и провести полное антивирусное сканирование, поскольку после заражения в системе могут остаться файлы и изменения.

При наличии криптовалютных активов также необходимо исходить из того, что данные браузера и локальных кошельков могли быть скомпрометированы.

Критически важные действия с активами безопаснее проводить с другого, заведомо чистого устройства.

Expert Finance: злоумышленникам всё реже приходится ломать дверь — иногда достаточно убедить владельца самому повернуть ключ. 
Данная публикация является личным мнением автора. Мнение владельца сайта может не совпадать с мнением автора.
1 Комментарий
  • Eridanoy
    11 августа 2026, 16:14
    То есть всё равно нужно зайти на сайт который потом часть кода подгрузит из блокчейна, но такой сайт по ip уже нельзя заблокировать… Бред какой-то.

Активные форумы
Что сейчас обсуждают

Старый дизайн
Старый
дизайн