Pesan BlockBeats. Pada 7 Agustus, tim intelijen ancaman Microsoft mengunggah pernyataan bahwa pihaknya telah menemukan sejumlah situs yang disusupi memanfaatkan ClickFix dan TerminalFix untuk memancing serangan, serta mengombinasikan teknik EtherHiding untuk mengakses smart contract melalui gateway RPC BNB Smart Chain guna memperoleh instruksi berbahaya tahap berikutnya. Karena konten berbahaya disimpan dalam smart contract di blockchain, hanya pemilik wallet yang memasang kontrak tersebut yang dapat mengubahnya, sehingga relatif sulit untuk dibersihkan melalui metode penurunan peringkat atau pemblokiran tradisional.


Microsoft menyatakan bahwa penyerang akan memalsukan halaman verifikasi CAPTCHA, sehingga memancing pengguna untuk membuka jendela Windows “Jalankan” atau Terminal, PowerShell, lalu menempelkan dan mengeksekusi perintah berbahaya. Dalam proses serangan, berbagai alat sistem seperti conhost, PowerShell, mshta, rundll32, curl, WMI, WebDAV, dan lainnya banyak digunakan untuk menyamarkan serta melakukan serangan “Living-off-the-Land” (memanfaatkan fasilitas yang tersedia langsung di sistem).


Microsoft menyatakan bahwa ClickFix dan TerminalFix telah menjadi metode awal penyusupan yang sering digunakan; setiap hari, keduanya berdampak pada ribuan perangkat perusahaan dan individu di seluruh dunia. Teknik ini digunakan oleh beberapa kelompok penyerang untuk menyebarkan malware seperti Lumma Stealer, Xworm, AsyncRAT, MintsLoader, dan lainnya, serta berpotensi menyebabkan kebocoran kredensial, pergerakan lateral, dan serangan ransomware lebih lanjut. Microsoft menyarankan pengguna agar tidak menempelkan dan mengeksekusi perintah apa pun di Windows “Jalankan”, Terminal, PowerShell, atau Command Prompt dengan menuruti CAPTCHA, kesalahan pada halaman web, petunjuk email, atau iklan.