ClickFix ed EtherHiding: nuova campagna malware utilizza smart contract sulla BNB Smart Chain
Cosa significa
La campagna ClickFix ed EtherHiding sfrutta smart contract sulla BNB Smart Chain per distribuire codice malevolo tramite la funzione 'incolla'. Gli attaccanti compromettono portali web legittimi per iniettare codice JavaScript offuscato, che si attiva nel browser per recuperare istruzioni da smart contract. L'utente viene indotto a eseguire comandi tramite 'Esegui' o terminali, permettendo l'esecuzione di payload e la comunicazione con infrastrutture malevole. La vulnerabilità non è sfruttata attivamente in rete, ma rappresenta un rischio elevato per PMI.
Perché conta
Per le PMI italiane, questa campagna potrebbe portare alla fuga di dati sensibili, alla persistenza malintenzionata, al movimento laterale e alla preparazione per attacchi ransomware. La mancanza di addestramento e di controlli di sicurezza aumenta il rischio di compromissione.
Azioni consigliate
- Sensibilizzare il personale sui rischi dell'esecuzione di comandi da fonti non attendibili
- Bloccare l'uso della finestra 'Esegui' e terminali da parte di utenti non autorizzati
- Abilitare la registrazione avanzata di PowerShell e monitorare script block
- Implementare Application Control per limitare l'esecuzione di codice non autorizzato
- Monitorare l'uso di strumenti come PowerShell, cmd.exe, mshta.exe e processi correlati
- Mantenere aggiornate soluzioni di protezione endpoint, web e rete
- Ripristinare sistemi compromessi da immagini di backup sicure
Sistemi e prodotti interessati
- BNB Smart Chain
- Sistemi Windows con funzione 'Esegui' o terminali
- Portali web legittimi compromessi
Cosa cercare (rilevamento)
- Esecuzione di comandi tramite 'Esegui' o terminali non autorizzati
- Ricerca di codice JavaScript offuscato o Base64 in pagine web
- Accesso a gateway RPC della BNB Smart Chain da parte di utenti non autorizzati
- Esecuzione di payload da parte di strumenti come PowerShell, cmd.exe, mshta.exe
- Rilevazione di attività anomale in log PowerShell o script block
- Comportamenti di rete sospetti legati a comunicazioni con infrastrutture malevole
Estratto della fonte usato dal modello
ClickFix ed EtherHiding: nuova campagna malware utilizza smart contract sulla BNB Smart Chain Proseguono le campagne malware che sfruttano tecniche di ingegneria sociale per indurre gli utenti ad eseguire codice malevolo sui propri sistemi tramite la funzione “incolla”. Descrizione e potenziali impatti La campagna individuata dai ricercatori del team di Microsoft Threat Intelligence rappresenta un'evoluzione delle tecniche ClickFix e TerminalFix e si distingue per l'impiego della metodologia denominata EtherHiding , tecnica che sfrutta smart contract distribuiti sulla BNB Smart Chain per ospitare e distribuire istruzioni malevole. Nel dettaglio, gli attori malevoli, a seguito della preventiva compromissione di portali web legittimi, iniettano in questi del codice JavaScript offuscato e codificato in Base64 (Figura 1) che, una volta eseguito nel browser della vittima, interroga un gateway RPC della suddetta blockchain (Figura 2) per recuperare dinamicamente le istruzioni presenti nello smart contract , necessarie alle successive fasi dell'attacco. A differenza delle tradizionali infrastrutture malevole basate su server controllati dagli attaccanti, i contenuti memorizzati all'interno degli smart contract risultano particolarmente resilienti alle attività di contrasto, poiché possono essere modificati esclusivamente dal soggetto che controlla il wallet utilizzato per la loro distribuzione. Tale approccio rende meno efficaci le comuni attività di sinkholing e takedown dell'infra
Benefici operativi potenziali
- Riduzione della superficie esposta a tecniche di ingegneria sociale
- Miglioramento della rilevazione di attività malevole
- Aumento della capacità di risposta agli incidenti
Testo acquisito dalla fonte
Proseguono le campagne malware che sfruttano tecniche di ingegneria sociale per indurre gli utenti ad eseguire codice malevolo sui propri sistemi tramite la funzione “incolla”
- Fonte
- ACN / CSIRT Italia
- Entità pubblicatrice
- ACN / CSIRT Italia
- Tipo entità
- CSIRT nazionale
- Area
- Europe · IT
- Lingua originale
- it · traduzione non necessaria
- Pubblicazione
- 10/08/2026 13:16
- MITRE ATT&CK
- T1190, T1078, T1486
- Paese indicato
- IT