أفاد BlockBeats في 7 أغسطس أن فريق استخبارات التهديدات لدى مايكروسوفت ذكر أنه تم اكتشاف مجموعة من المواقع المخترقة التي تستغل ClickFix وTerminalFix لإغواء الضحايا وتنفيذ الهجمات، إلى جانب تقنية EtherHiding، عبر استخدام بوابة RPC الخاصة بـ BNB Smart Chain للوصول إلى العقود الذكية والحصول على تعليمات خبيثة للمرحلة التالية. وبما أن المحتوى الخبيث مخزن داخل عقود ذكية على السلسلة، فإن الجهة الوحيدة القادرة على تعديله هي مالك المحفظة التي نشرت ذلك العقد، ما يجعل إزالته بوسائل الإزالة أو الحظر التقليدية أكثر صعوبة.


تشير مايكروسوفت إلى أن المهاجمين يقومون بتزوير صفحات التحقق CAPTCHA لخداع المستخدمين ودفعهم إلى فتح نافذة Windows «تشغيل» أو Terminal وPowerShell، ثم لصق أوامر خبيثة وتنفيذها. وخلال الهجوم، يجري على نطاق واسع استخدام أدوات النظام مثل conhost وPowerShell وmshta وrundll32 وcurl وWMI وWebDAV للتشويش وتنفيذ هجمات «الاعتماد على موارد النظام المتاحة (Living-off-the-Land)».


تقول مايكروسوفت إن ClickFix وTerminalFix أصبحا من أكثر أساليب الاختراق الأولي استخدامًا، إذ يؤثران يوميًا في آلاف الأجهزة المؤسسية والشخصية حول العالم، وقد استُخدما من قبل عدة مجموعات هجومية لنشر برمجيات خبيثة مثل Lumma Stealer وXworm وAsyncRAT وMintsLoader، وقد يؤدي ذلك أيضًا إلى تسريب بيانات الاعتماد، والحركة الجانبية داخل الشبكات، وهجمات برمجيات الفدية. وتنصح مايكروسوفت المستخدمين بعدم اتباع أي تعليمات من CAPTCHA أو رسائل أخطاء المواقع أو البريد الإلكتروني أو الإعلانات، وعدم لصق أو تنفيذ أي أوامر في Windows «تشغيل» أو Terminal أو PowerShell أو موجه الأوامر.