Сообщение BlockBeats: 7 августа команда Microsoft по угрозам опубликовала пост, в котором говорится, что обнаружена группа взломанных сайтов, использующих ClickFix и TerminalFix для наведения на атаку, а также технологию EtherHiding. Она применяется для доступа к следующему этапу вредоносных инструкций через BNB Smart Chain RPC-шлюз, обращаясь к смарт-контрактам. Поскольку вредоносное содержимое хранится в цепочке в смарт-контрактах, изменить его может только владелец кошелька, развернувший этот контракт, поэтому удалить его сложнее обычными методами традиционного снятия с платформы или блокировок.


Microsoft указала, что злоумышленники подделывают страницы CAPTCHA, чтобы побудить пользователей открыть окно Windows «Выполнить» или Terminal, PowerShell, а затем вставить и выполнить вредоносные команды. В ходе атаки широко используются системные инструменты, такие как conhost, PowerShell, mshta, rundll32, curl, WMI, WebDAV, чтобы скрывать следы и применять подход «сделай сам на месте» (Living-off-the-Land).


Microsoft заявила, что ClickFix и TerminalFix стали частыми методами первоначального проникновения: ежедневно они затрагивают по всему миру тысячи корпоративных и персональных устройств. Эти методы используются несколькими группами злоумышленников для распространения таких вредоносных программ, как Lumma Stealer, Xworm, AsyncRAT, MintsLoader, и могут в дальнейшем привести к утечке учетных данных, боковому перемещению в сети и атакам с использованием программ-вымогателей. Microsoft рекомендует пользователям не вставлять и не выполнять какие-либо команды в Windows «Выполнить», Terminal, PowerShell или командной строке по подсказкам CAPTCHA, сообщений об ошибках на веб-страницах, писем или рекламных уведомлений.