Mensaje de BlockBeats: el 7 de agosto, el equipo de inteligencia de amenazas de Microsoft publicó que ya ha identificado un grupo de sitios web comprometidos que utilizan ClickFix y TerminalFix para inducir ataques, y que, junto con la tecnología EtherHiding, acceden a la pasarela RPC de BNB Smart Chain para obtener, mediante contratos inteligentes, instrucciones maliciosas de la siguiente fase. Dado que el contenido malicioso se almacena en el contrato inteligente en la cadena, solo el propietario de la billetera que implementó ese contrato puede modificarlo, por lo que resulta difícil eliminarlo mediante métodos tradicionales como retirar el contenido u otras formas de bloqueo.
Microsoft señaló que los atacantes falsificarán páginas de verificación CAPTCHA para inducir a los usuarios a abrir la ventana «Ejecutar» de Windows o Terminal, PowerShell, pegar y ejecutar comandos maliciosos. Durante el ataque, se utilizan ampliamente herramientas del sistema como conhost, PowerShell, mshta, rundll32, curl, WMI, WebDAV, etc., para ofuscar y llevar a cabo ataques de «Living-off-the-Land» («aprovechamiento de recursos in situ»).
Microsoft afirma que ClickFix y TerminalFix se han convertido en métodos de intrusión inicial de alta frecuencia, afectando cada día a miles de dispositivos empresariales y personales en todo el mundo. Varios grupos de atacantes los utilizan para distribuir malware como Lumma Stealer, Xworm, AsyncRAT y MintsLoader, y esto podría además provocar fugas de credenciales, movimiento lateral y ataques de ransomware. Microsoft recomienda a los usuarios que no peguen ni ejecuten ningún comando en Windows "Ejecutar", Terminal, PowerShell o el símbolo del sistema siguiendo indicaciones de CAPTCHA, errores en páginas web, correos electrónicos o anuncios.
