Meldung von BlockBeats: Am 7. August schrieb das Microsoft Threat Intelligence Team, es habe eine Reihe kompromittierter Websites entdeckt, die mit ClickFix und TerminalFix zum Angriff verleiten. In Kombination mit der EtherHiding-Technik wird über einen BNB Smart Chain RPC-Gateway auf Smart Contracts zugegriffen, um Anweisungen für die nächste Stufe des bösartigen Vorgehens zu erhalten. Da der bösartige Inhalt in Smart Contracts auf der Kette gespeichert ist, kann ihn nur der Wallet-Inhaber, der diesen Vertrag bereitgestellt hat, ändern; daher ist es schwieriger, ihn mit herkömmlichen Methoden wie Abschaltung oder Sperrung zu entfernen.


Laut Microsoft fälschen Angreifer CAPTCHA-Verifizierungsseiten, um Nutzer dazu zu verleiten, das Windows-Menü „Ausführen“ oder Terminal bzw. PowerShell zu öffnen, dann den bösartigen Code einzufügen und auszuführen. Im Zuge des Angriffs werden häufig Systemtools wie conhost, PowerShell, mshta, rundll32, curl, WMI, WebDAV usw. zur Verschleierung und für „Living-off-the-Land“-Angriffe eingesetzt.


Microsoft erklärt, dass ClickFix und TerminalFix zu häufig genutzten anfänglichen Einbruchsmethoden geworden sind. Täglich werden weltweit Tausende von Unternehmens- und Privatgeräten beeinträchtigt. Mehrere Angreifergruppen nutzen diese, um Schadsoftware wie Lumma Stealer, Xworm, AsyncRAT und MintsLoader zu verbreiten, und sie können außerdem zu einem weiteren Risiko führen, z. B. durch das Abgreifen von Zugangsdaten, laterale (seitliche) Bewegung und Ransomware-Angriffe. Microsoft empfiehlt Nutzern, keine Befehle gemäß CAPTCHA-, Webseitenfehler-, E-Mail- oder Werbeaufforderungen in Windows „Ausführen“, Terminal, PowerShell oder der Eingabeaufforderung einzufügen und auszuführen.