Хакеры используют BNB Chain для атак на компьютеры пользователей

2049.news · 07.08.2026, 09:25:04

Хакеры используют BNB Chain для атак на компьютеры пользователей


Исследователи Microsoft обнаружили новую кампанию, превращающую скомпрометированные сайты WordPress в инфраструктуру командного управления, поддерживаемую блокчейном.

Как работают атаки

Злоумышленники встраивают скрытый скрипт на взломанный сайт, маскируя его как часть темы или легитимного плагина, чтобы избежать обнаружения.

  • Скрипт обращается к смарт‑контракту в BNB Smart Chain, а в некоторых операциях использует Polygon, чтобы получить адрес активной полезной нагрузки.
  • Посетителям показывают поддельный запрос капчи, который просит нажатия клавиш: Win+R → Ctrl+V → Enter; команда злоумышленника заранее копируется в буфер обмена.
  • После нажатия клавиш сайт запускает системные утилиты, такие как PowerShell, MSHTA или rundll32, чтобы получить и запустить основной полезный модуль.
  • Загруженные компоненты обычно представляют собой инфостилеры или RATы, которые направлены на кражу данных или обеспечение постоянного удалённого контроля.

Почему этот подход опасен

Хранение оперативных параметров в смарт‑контракте позволяет злоумышленникам изменять свою инфраструктуру без повторного взлома хостящих сайтов, повышая её устойчивость.

Защита, основанная на блокировке известных доменов или IP‑адресов, становится менее эффективной, поскольку ссылка в блокчейне может перенаправлять жертв на новые конечные точки по требованию.

Полезные нагрузки и последствия

Инфостилеры обычно собирают учетные данные, файлы cookie и локальные файлы, в то время как RATы предоставляют широкий удалённый доступ к инфицированной машине для дальнейших действий.

Это сочетание позволяет похищать конфиденциальную информацию и обеспечивать долгосрочное присутствие, что осложняет реагирование на инциденты и процедуры очистки.

Последствия для команд безопасности

Кампания демонстрирует сдвиг в сторону использования децентрализованной инфраструктуры для командного управления, что осложняет атрибуцию и методы предотвращения, основанные на черных списках.

Наблюдение за нетипичным использованием системных утилит и подозрительными манипуляциями с буфером обмена может помочь выявить попытки эксплуатации до серьёзной компрометации.


Похожие записи

OpenAI launches Astra, describes release as a near-AGI milestone
Coinbase Engineer Trains Virtual Fruit Fly to Trade Bitcoin
Прокрутите вниз для загрузки следующего материала