BNB Chain ClickFix 惡意軟體:假 CAPTCHA 如何感染電腦?
2026-08-10
這就是ClickFix攻擊背後的想法。在微軟分析的一個活動中,攻擊者結合了被攻擊的網站、假冒的CAPTCHA提示和EtherHiding,以從中檢索惡意指令。BNB 智能鏈基礎設施。
最終目標可能是騙取受害者執行命令來下載資訊竊取惡意軟體,例如Lumma Stealer。
主要重點
一個合法的 CAPTCHA 應該永遠不會要求用戶運行 Windows 命令。
EtherHiding 可以利用區塊鏈智能合約使惡意基礎設施更具韌性。
ClickFix 感染可能洩露密碼、瀏覽器數據和加密貨幣錢包信息。
BNB鏈ClickFix惡意軟件是如何運作的?

來源:AI 插圖
ClickFix 更關注的是利用人類行為,而不是利用技術漏洞。攻擊者不是默默地侵入電腦,而是說服受害者自己執行危險的行為。
Microsoft 已觀察到 ClickFix 活動使用假錯誤訊息、瀏覽器警告和人類驗證頁面。
受害者被指示將命令復制並粘貼到 Windows 運行、PowerShell 或 Windows 終端。一旦執行該命令,它可以下載並啟動惡意軟件。
一個典型的 BNB 鏈 ClickFix 攻擊可以從攻擊者入侵一個合法網站開始,包括運行脆弱或受到損害的內容管理系統的網站。然後,惡意的 JavaScript 被注入到頁面中。
當有人訪問被攻擊的網站時,該腳本可以與攻擊者控制的區塊鏈基礎設施進行通信。
BNB智能鏈基礎設施
在微軟分析的活動中,JavaScript 聯繫了 BNB 智能鏈的基礎設施,以檢索 ClickFix 內容並顯示假資訊。CAPTCHA您已接收到截至2023年10月的數據訓練。
在受害者點擊所謂的驗證框後,一個惡意命令被複製到剪貼簿。隨後,受害者被告知打開 Windows 運行,粘貼該命令並執行它。
這是關鍵所在。惡意軟體並不僅僅因為有人看到或點擊了假 CAPTCHA 而感染電腦。當受害者按照指示執行提供的命令時,真正的危險便會開始。
一旦執行,Windows 實用工具,如 PowerShell、mshta 或其他合法系統工具,可能被濫用以下載額外的惡意組件。
微軟還報告指出,ClickFix 活動可以傳遞不同類型的惡意軟體,包括信息竊取工具、遠程訪問工具和加載器。
閱讀更多:如何在2026年安全購買CAPTCHA
什麼是 EtherHiding,為什麼 BNB 智能鏈會參與其中?
儘管名稱如此,該技術並不限於以太坊。BNB Smart Chain 也可以作為基礎架構的一部分。
Google Cloud 將 EtherHiding 描述為一種方法,可以將惡意 JavaScript 負載嵌入在公有區塊鏈(如 BNB Smart Chain 和以太坊)的智能合約中。該區塊鏈可以有效地成為在攻擊期間用於檢索信息的韌性來源。
為什麼攻擊者會使用區塊鏈基礎設施
攻擊者的吸引力在於持久性。
傳統的惡意軟體基礎設施可能依賴於一個安全研究人員可以識別並阻止的域名或伺服器。透過 EtherHiding,一些惡意信息則可以儲存在公共區塊鏈基礎設施上。
被攻擊的網站可以包含一個相對較小的加載器,它從智能合約中檢索額外的信息。攻擊者有可能在不改變原始網站注入的情況下,更改返回的信息。
這並不會使惡意軟體隱形。安全團隊仍然可以識別可疑的 JavaScript、不尋常的 RPC 請求、惡意域名、瀏覽器行為和異常的端點活動。
這也並不意味著 BNB 智能鏈本身已經被駭客攻擊。
這個區別是重要的。罪犯可以濫用合法的公共基礎設施服務,而不會損害底層的區塊鏈網絡。這類似於罪犯濫用合法的雲服務、檔案託管或公共API。
僅僅閱讀區塊鏈數據並不會自動感染電腦。感染需要額外的執行階段,例如受害者被欺騙執行一個惡意命令。
Google Cloud 已經記錄了涉及 BNB Smart Chain 和其他區塊鏈的 EtherHiding 活動,顯示攻擊者如何利用智能合約作為更廣泛的惡意程式傳遞鏈的一部分。
閱讀更多:BNB USDT | 現貨交易
ClickFix 如何威脅加密錢包?
對於加密貨幣使用者來說,最大的擔憂是初始的 ClickFix 命令執行後會發生什麼。
與 ClickFix 活動相關的一種惡意軟件家族是 Lumma Stealer,這是一種信息竊取惡意軟件,可以針對儲存在被攻陷設備上的敏感信息。微軟已經記錄了涉及 ClickFix 和其他傳遞方法的 Lumma Stealer 活動。
Lumma Stealer 可以針對哪些目標?
根據其配置和版本,資訊竊取工具可以搜尋以下數據:
瀏覽器密碼和自動填充信息
會話 Cookie
加密貨幣錢包數據
瀏覽器擴展資訊
身份驗證憑據
系統資訊
其他敏感檔案和本地儲存的數據
對於加密貨幣用戶來說,當錢包資訊或身份驗證數據被洩露時,威脅變得特別嚴重。
惡意軟件感染並不自動意味著電腦上的每個加密貨幣錢包都已被清空。結果取決於惡意軟件能訪問哪些信息以及受害者是否有額外的安全保護。
然而,如果種子短語或私人密鑰已經在受損的電腦上儲存或輸入,則應視為可能已被暴露。
相同的原則適用於密碼和活躍會話。如果惡意軟體訪問了交易所帳戶、電子郵件帳戶或密碼管理器,攻擊者可能會利用這些憑證進一步獲得訪問權限。
這就是為什麼加密貨幣安全不應僅僅聚焦於區塊鏈。電腦、瀏覽器、電子郵件帳戶和錢包環境也是安全範圍的一部分。
如何辨識假 CAPTCHA
最簡單的規則也是最重要的:
一個 CAPTCHA 永遠不應要求你在電腦上執行命令。
對於一個所謂的驗證頁面告訴你要:保持懷疑態度。
按下 Windows + R。
打開 PowerShell 或 Windows 終端。
打開命令提示字元。
將命令複製並粘貼。
請將您剪貼板上的內容粘貼到這裡。
執行一個命令以證明您是人類。
提供普通 CAPTCHA 的管理員權限。
微軟表示,ClickFix 通常依賴於這種類型的社會工程,使用偽造的驗證或技術提示來說服用戶複製、粘貼並執行命令。
如果一個網站要求你執行這些操作,請關閉標籤頁,而不是嘗試完成驗證。
如果您已經執行了該命令,該怎麼辦?
如果您已經執行了一個可疑的命令,請將電腦視為可能被攻擊。
將其與互聯網斷開連接,並避免使用它來訪問加密貨幣錢包或交易所賬戶。考慮從另一個受信任的設備上將剩餘資產轉移到一個剛創建的錢包,並使用新的助記詞。
您還應更改重要的密碼,撤回活動會話和 API 金鑰,並將存儲在受影響計算機上的任何種子短語或私鑰視為已洩露。
進行全面的安全調查與掃描。為了高信心的恢復,可能需要進行全新作業系統的安裝,特別是在檢測到信息竊取者或持續性惡意軟件的情況下。
對於大量的加密貨幣資產,使用硬體錢包並將私鑰短語離線保存可以提供額外的保護層。最重要的是,絕對不要在網站、在線表單、支援聊天或命令提示符中輸入你的私鑰短語。
請參閱:今天的幣安幣(BNB)價格
結論
BNB 鏈 ClickFix 惡意軟體攻擊活動突顯了網路犯罪分子對待加密貨幣使用者方式的重要變化。
攻擊者可以結合社會工程學、虛假的 CAPTCHA 頁面和基於區塊鏈的基礎設施,而不僅僅依賴傳統的惡意軟件傳遞,這樣可以使他們的攻擊活動更難以被干擾。
EtherHiding並不意味著BNB鏈本身已經被入侵,但它展示了合法的區塊鏈基礎設施如何被濫用。
對於加密貨幣用戶來說,基本的謹慎仍然是最強的防禦之一。切勿執行由 CAPTCHA 或可疑網站提供的指令,保護錢包憑證並使用可信的安全做法。
當涉及到買賣數位資產時, Bitrue 提供一個方便的加密貨幣交易平台,包含現貨、期貨和其他交易服務,同時安全意識對於每位交易者而言應該始終是優先考量。
常見問題解答
什麼是BNB Chain ClickFix 惡意軟體?
這是一個惡意軟體投遞活動,利用假 CAPTCHA 或驗證頁面說服受害者在他們的電腦上複製並執行惡意指令。
BNB Chain 本身是否遭到駭客攻擊?
不。這次行動涉及攻擊者濫用公共智能合約和區塊鏈基礎設施。這與破壞BNB Chain網絡本身是不同的。
什麼是EtherHiding?
ClickFix 能夠盜取加密貨幣嗎?
潛在地,ClickFix 可以用來傳送竊取資訊的惡意軟體,如 Lumma Stealer,它可能會針對瀏覽器數據、憑證和加密貨幣錢包資訊。
一個正常的 CAPTCHA 會感染我的電腦嗎?
一個合法的 CAPTCHA 不應該要求你在 Windows 運行、PowerShell、終端或命令提示符中運行指令。如果一個 CAPTCHA 要求你這麼做,請立即關閉該頁面。
免責聲明:本作者所表達的觀點僅代表其個人意見,並不反映本平台的觀點。 本平台及其關聯機構對於所提供資訊的準確性或適用性不承擔任何責任。 此資訊僅供參考,並不意圖作為財務或投資建議。
免責聲明:本文內容不構成財務或投資建議。





