L’équipe de renseignement sur les menaces de Microsoft a déclaré avoir identifié un groupe de sites web compromis utilisant ClickFix et TerminalFix pour tromper les utilisateurs et les amener à lancer des attaques, combinés à la technologie EtherHiding afin de récupérer l’étape suivante des instructions malveillantes via une passerelle RPC de la BNB Smart Chain. Selon la détection en chaîne de BlockBeats, le contenu malveillant est stocké dans un contrat intelligent déployé en chaîne, ce qui rend son retrait difficile via les méthodes de suppression ou de blocage traditionnelles, car seul le propriétaire du portefeuille ayant déployé le contrat peut le modifier.

Microsoft a déclaré que des attaquants falsifient des pages de vérification CAPTCHA pour persuader les utilisateurs d’ouvrir la fenêtre Exécuter de Windows, Terminal ou PowerShell, puis de coller et d’exécuter des commandes malveillantes. Les attaques reposent également sur des outils système tels que conhost, PowerShell, mshta, rundll32, curl, WMI et WebDAV pour l’obfuscation et des activités de type « living-off-the-land ».

Microsoft a déclaré que ClickFix et TerminalFix sont devenus des méthodes d’intrusion initiale fréquentes, affectant chaque jour des milliers d’appareils professionnels et personnels dans le monde entier. Ces méthodes ont été utilisées par plusieurs groupes de menace pour distribuer des logiciels malveillants, notamment Lumma Stealer, Xworm, AsyncRAT et MintsLoader, et pourraient encore entraîner le vol d’identifiants, des mouvements latéraux et des attaques par rançongiciel. Microsoft a conseillé aux utilisateurs de ne pas coller ni exécuter de commandes dans Windows Exécuter, Terminal, PowerShell ou l’invite de commandes à partir d’invites provenant de pages CAPTCHA, d’erreurs de site Web, d’e-mails ou de publicités.