微软威胁情报团队表示,一批黑客正借助 BNB Chain 智能合约分发恶意软件。攻击者先入侵正常网站,再向访问者展示伪造的验证码页面,诱导用户在 Windows 系统工具中手动执行恶意命令。
恶意指令存入链上合约
微软称,这一行动使用了名为 EtherHiding 的方式,即把恶意指令存放在区块链智能合约中。被植入的 JavaScript 代码会从受感染网站连接到 BNB Chain 网关,再从合约中读取攻击命令。
这种做法增加了清除难度。由于只有控制该合约的钱包才能修改内容,传统下架和封堵手段的效果会受到限制。
假验证码诱导用户执行命令
受感染网站会弹出伪造 CAPTCHA 页面,要求访问者打开 Windows“运行”窗口,粘贴剪贴板中的内容并执行。用户一旦照做,就会主动运行攻击者提供的命令。
微软称,这类方式通常被称为 ClickFix,依赖受害者自行触发恶意程序。其变体 TerminalFix 则会引导用户打开 Windows Terminal 或 PowerShell 执行相同操作。
- 常被滥用的工具包括 PowerShell、cmd、mshta
- 还包括 rundll32、msiexec、curl 与计划任务
- 部分攻击还会调用 WMI 等系统管理工具
攻击后果指向凭证与持续控制
微软表示,这类攻击已成为高频的初始入侵手段,全球每天都有大量企业和个人设备遭到类似活动。攻击者会借助系统自带工具隐藏行为,降低被发现的概率。
一旦感染成功,攻击者可能窃取密码和账户凭证,建立持续访问权限,并在企业网络内横向移动,进一步引发勒索软件攻击或更大范围的网络失陷。
并非 BNB Chain 独有问题
微软提到,区块链被用于支撑恶意软件活动并非首次出现。2023 年 9 月,ClearFake 恶意软件活动就开始通过 BNB Chain 合约读取恶意代码。2026 年 4 月,研究人员还发现 Omnistealer 借助 TRON、Aptos 和 BNB Chain 窃取凭证、云账户信息、密码及加密钱包数据。
这意味着问题并不局限于 BNB Chain,但微软此次单独点名,显示相关活动仍在持续。微软同时建议机构限制不必要的命令行工具,启用 PowerShell 日志,并加强应用控制。












