Хакеры используют BNB Chain для атак на компьютеры пользователей

2049.news · 07.08.2026, 09:25:04

Хакеры используют BNB Chain для атак на компьютеры пользователей


Исследователи Microsoft обнаружили новую кампанию, превращающую скомпрометированные сайты WordPress в инфраструктуру командного управления, поддерживаемую блокчейном.

Как работают атаки

Злоумышленники встраивают скрытый скрипт на взломанный сайт, маскируя его как часть темы или легитимного плагина, чтобы избежать обнаружения.

  • Скрипт обращается к смарт‑контракту в BNB Smart Chain, а в некоторых операциях использует Polygon, чтобы получить адрес активной полезной нагрузки.
  • Посетителям показывают поддельный запрос капчи, который просит нажатия клавиш: Win+R → Ctrl+V → Enter; команда злоумышленника заранее копируется в буфер обмена.
  • После нажатия клавиш сайт запускает системные утилиты, такие как PowerShell, MSHTA или rundll32, чтобы получить и запустить основной полезный модуль.
  • Загруженные компоненты обычно представляют собой инфостилеры или RATы, которые направлены на кражу данных или обеспечение постоянного удалённого контроля.

Почему этот подход опасен

Хранение оперативных параметров в смарт‑контракте позволяет злоумышленникам изменять свою инфраструктуру без повторного взлома хостящих сайтов, повышая её устойчивость.

Защита, основанная на блокировке известных доменов или IP‑адресов, становится менее эффективной, поскольку ссылка в блокчейне может перенаправлять жертв на новые конечные точки по требованию.

Полезные нагрузки и последствия

Инфостилеры обычно собирают учетные данные, файлы cookie и локальные файлы, в то время как RATы предоставляют широкий удалённый доступ к инфицированной машине для дальнейших действий.

Это сочетание позволяет похищать конфиденциальную информацию и обеспечивать долгосрочное присутствие, что осложняет реагирование на инциденты и процедуры очистки.

Последствия для команд безопасности

Кампания демонстрирует сдвиг в сторону использования децентрализованной инфраструктуры для командного управления, что осложняет атрибуцию и методы предотвращения, основанные на черных списках.

Наблюдение за нетипичным использованием системных утилит и подозрительными манипуляциями с буфером обмена может помочь выявить попытки эксплуатации до серьёзной компрометации.


Похожие записи

Bitcoin miners sell part of reserves amid business downturn
Apple temporarily removed Telegram from App Store over user content
Прокрутите вниз для загрузки следующего материала