上周二,我通过 Signal 收到了一条加密消息,发件人是一位经常在深夜监测去中心化网关异常流量的联系人。他们注意到涌向特定 BNB Smart Chain 合约地址的请求激增。这并非散户交易的激增,也不是某种新迷因币的发布,而是受感染机器在静默地签到并接收指令。在四十八小时内,微软威胁情报(Microsoft Threat Intelligence)确认了这次行动的细节。这是一场利用人们对基础安全提示的信任,通过一种名为 EtherHiding 的架构技巧来传播恶意软件的活动。
从本质上讲,这种攻击依赖于一种心理博弈。大多数用户现在已经习惯了在访问网站时看到验证步骤。当我们看到 CAPTCHA 验证码或浏览器错误时,肌肉记忆就会接管一切。为了获取内容,我们会按照指令证明自己是人类。ClearFake 和 ClickFix 活动背后的黑客完美地理解了这种行为。他们并不寻找浏览器中的零日漏洞,而是寻找你愿意为了让弹窗消失而复制并粘贴一段字符串的时刻。
攻击始于一个合法但已被入侵的网站。黑客在网站代码中注入恶意 JavaScript。当你访问该页面时,脚本会检测你的环境并触发一个覆盖层。这个覆盖层模仿标准的安全性检查或浏览器更新错误。它的设计看起来非常官方,通常使用知名科技公司的品牌标识来建立即时可信度。
这种陷阱的一个变体是呈现一个虚假的 CAPTCHA 验证码。它会告知你的浏览器未能通过验证检查,并提供一个按钮来修复问题。当你点击该按钮时,网站会将一条复杂的命令复制到你的剪贴板。随后屏幕上会出现一组指令,要求你按下 Windows 键和 R 键打开 Windows “运行”对话框,粘贴剪贴板内容,然后按回车键。
从终端用户的角度来看,这看起来像是一个手动的故障排除步骤。实际上,你正在执行一条混淆过的 PowerShell 命令。这条命令是恶意软件感染的第一阶段。当你意识到并没有发生实际的验证时,攻击者已经启动了与其基础设施的连接。人类防火墙是第一道防线,但在这种情况下,它成了漏洞利用的主要目标。
使这次活动在技术上引人注目的是指令的来源。传统上,恶意软件从命令与控制(C2)服务器获取指令。安全团队很容易识别并关闭这些服务器。如果事件响应人员发现了一个恶意域名,他们可以与注册商或托管提供商合作使服务器下线,从而切断受感染机器与攻击者之间的联系。
为了解决这个问题,ClearFake 的运营者使用了 EtherHiding。他们将恶意逻辑托管在 BNB Smart Chain 的智能合约中。当受损网站上的 JavaScript 运行时,它不会调用传统的 Web 服务器,而是联系一个合法的区块链网关,查询智能合约以获取恶意命令的最新版本。
这种方法具有很强的韧性,因为区块链在设计上是去中心化的。一旦部署到网络中,没有任何中央机构可以简单地删除智能合约。只有持有合约所有者地址私钥的个人才能修改其内容。对于防御者来说,这是一个噩梦般的场景。你可以封锁特定的网关,但攻击者可以迅速切换到数十个其他公共入口点来获取相同的区块链数据。只要 BNB Chain 存在,恶意指令就一直保持可访问状态。
ClickFix 和 TerminalFix 方法的技术执行显示了对 Windows 管理工具的深刻理解。一旦受害者将恶意字符串粘贴到“运行”对话框或 PowerShell 终端中,有效负载就会使用“离地攻击”(living-off-the-land)二进制文件。这些是执行管理任务的合法 Windows 组件。由于这些工具由微软签名且是系统运行所必需的,许多安全产品会将其活动视为良性。
上个月我在实验室分析了一个此类有效负载样本。初始命令使用 PowerShell 下载次级脚本。该脚本随后使用 mshta、rundll32 或 msiexec 等工具在内存中执行代码。它尽可能长时间地避免在硬盘上写入传统的可执行文件。这是一种隐蔽的方法,可以绕过仅寻找可疑文件的基础杀毒软件扫描。
在幕后,恶意软件通过创建计划任务来建立持久性。这些任务确保恶意软件在每次电脑启动时运行。在这个阶段,攻击者已经站稳了脚跟。他们现在可以部署额外的有效负载,例如在 2026 年初被发现使用类似区块链分发方法的 Omnistealer。其目标是窃取凭据、浏览器 Cookie 和加密货币钱包数据。如果受感染的机器是企业网络的一部分,攻击者就会开始在环境中横向移动,以寻找更有价值的目标。
将区块链用于恶意目的是一个已经成熟了十年的趋势。2016 年,Cerber 勒索软件使用比特币交易与其服务器通信。后来,Glupteba 僵尸网络将比特币区块链作为备份系统,在主控制服务器被查封时寻找新的服务器。我们现在看到攻击重心正转向 BNB Chain、TRON 和 Aptos 等智能合约平台。
这些平台对黑客极具吸引力,因为它们支持高频交易和复杂的数据存储。有关 BNB Chain 在 2027 年向高频交易和 AI 驱动交易扩张的消息表明,该网络将更加深入地融入全球金融体系。随着合法流量的增长,恶意查询更容易隐藏在噪音中。这并非 BNB Chain 本身的缺陷,而是任何开放且去中心化基础设施的副产品。任何为合法用户提供抗审查性的工具,同样也会为威胁行为者提供这种特性。
当我们审视攻击链时,我们看到攻击手段正从复杂的软件漏洞利用转向对人类信任的利用。根据我作为分析师的经验,最成功的攻击往往是最简单的。这次活动不需要绕过浏览器沙箱或寻找内存损坏漏洞,它只是简单地请求用户允许运行。
近期事件的取证证据显示,这些攻击者的反应非常迅速。当安全公司发布关于特定智能合约的报告时,黑客通常会在几小时内更新其 JavaScript 以指向新合约。他们正在进行一项具有持续集成和部署(CI/CD)能力的专业化运作。从主动防御的角度来看,依赖黑名单封禁特定合约地址的防御策略注定会失败。我们必须关注系统的行为和用户的权限。
保护网络免受 ClickFix 攻击需要一种兼顾技术和人为因素的分层方法。我们必须转向零信任(Zero Trust)模型,即永远不要仅仅因为命令来自用户界面就信任它。零信任就像在每个内部门口都设有一名 VIP 俱乐部保镖。即使你有大门的钥匙,你也必须证明你的身份以及进入每一个房间的权限。
从风险角度来看,组织应首先限制非技术人员访问命令行工具。会计或市场部门的大多数员工没有正当理由使用 PowerShell 或 Windows “运行”对话框。组策略对象(GPO)可以为特定用户组禁用这些工具。因此,即使员工被诱导粘贴了命令,系统也会拒绝执行。
IT 团队还应启用详细的 PowerShell 日志记录,包括脚本块日志记录(Script Block Logging)和转录(Transcription)。如果发生感染,这些日志可以提供攻击者尝试执行操作的细粒度视图。它们是操作系统的“黑匣子”飞行记录仪。如果没有它们,取证调查往往只能靠猜测。最后,使用 AppLocker 或 Windows Defender 应用程序控制(WDAC)等应用程序控制软件可以阻止未经授权的脚本运行,无论其来源如何。
如果你是个人用户,防御手段甚至更简单,但需要保持恒久的警惕。请像对待密码一样小心对待你的剪贴板和终端。
如果不加以保护,数据就是一种有毒资产。这些黑客的目标是将你的本地机器变成更大规模窃取的网关。通过了解他们如何利用区块链隐匿踪迹的机制,我们可以构建更具韧性的系统,将完整性置于便利性之上。今天就审计你的 PowerShell 执行策略,并确保你的团队明白,任何合法的安全检查都不会要求他们运行手动命令。
来源:
免责声明:本文仅供信息参考和教育目的。它不能替代针对您特定基础设施的专业网络安全审计或事件响应服务。


