EudorIACyber Intelligence
Operational monitoring Newsletter IT EN
← Back to intelligence
Technical advisory

ClickFix ed EtherHiding: nuova campagna malware utilizza smart contract sulla BNB Smart Chain

Official source
EudorIA operational summary

What it means

Priority 70/100

La campagna ClickFix ed EtherHiding sfrutta smart contract sulla BNB Smart Chain per distribuire codice malevolo tramite la funzione 'incolla'. Gli attaccanti compromettono portali web legittimi per iniettare codice JavaScript offuscato, che si attiva nel browser per recuperare istruzioni da smart contract. L'utente viene indotto a eseguire comandi tramite 'Esegui' o terminali, permettendo l'esecuzione di payload e la comunicazione con infrastrutture malevole. La vulnerabilità non è sfruttata attivamente in rete, ma rappresenta un rischio elevato per PMI.

Why it matters

Per le PMI italiane, questa campagna potrebbe portare alla fuga di dati sensibili, alla persistenza malintenzionata, al movimento laterale e alla preparazione per attacchi ransomware. La mancanza di addestramento e di controlli di sicurezza aumenta il rischio di compromissione.

MITRE ATT&CKT1190 · Exploit Public-Facing Application *T1078 · Valid Accounts *T1486 · Data Encrypted for Impact *
Brief generato da un modello locale EudorIA (qwen3:8b@workstation-gpu) a partire dal testo della fonte. Verificare sulla fonte prima di decisioni operative; le tecniche con * sono inferite dal modello. Testo parziale, fonte editoriale, dettagli non pubblicati in modo completo sulle tecniche specifiche di attacco e sulle vulnerabilità sfruttate in modo diretto.

Estratto della fonte usato dal modello

ClickFix ed EtherHiding: nuova campagna malware utilizza smart contract sulla BNB Smart Chain Proseguono le campagne malware che sfruttano tecniche di ingegneria sociale per indurre gli utenti ad eseguire codice malevolo sui propri sistemi tramite la funzione “incolla”. Descrizione e potenziali impatti La campagna individuata dai ricercatori del team di Microsoft Threat Intelligence rappresenta un'evoluzione delle tecniche ClickFix e TerminalFix e si distingue per l'impiego della metodologia denominata EtherHiding , tecnica che sfrutta smart contract distribuiti sulla BNB Smart Chain per ospitare e distribuire istruzioni malevole. Nel dettaglio, gli attori malevoli, a seguito della preventiva compromissione di portali web legittimi, iniettano in questi del codice JavaScript offuscato e codificato in Base64 (Figura 1) che, una volta eseguito nel browser della vittima, interroga un gateway RPC della suddetta blockchain (Figura 2) per recuperare dinamicamente le istruzioni presenti nello smart contract , necessarie alle successive fasi dell'attacco. A differenza delle tradizionali infrastrutture malevole basate su server controllati dagli attaccanti, i contenuti memorizzati all'interno degli smart contract risultano particolarmente resilienti alle attività di contrasto, poiché possono essere modificati esclusivamente dal soggetto che controlla il wallet utilizzato per la loro distribuzione. Tale approccio rende meno efficaci le comuni attività di sinkholing e takedown dell'infra

Potential operational benefits

  • Riduzione della superficie esposta a tecniche di ingegneria sociale
  • Miglioramento della rilevazione di attività malevole
  • Aumento della capacità di risposta agli incidenti
Indications to confirm against the customer's technical and organisational perimeter.
Relevant controlsFirewall NGFW / IPSMFA / IdentitàEDR / XDRBackup & DRMonitoraggio / SIEM
AudienceITSOCCISO

Text acquired from the source

Proseguono le campagne malware che sfruttano tecniche di ingegneria sociale per indurre gli utenti ad eseguire codice malevolo sui propri sistemi tramite la funzione “incolla”

Source
ACN / CSIRT Italia
Publishing entity
ACN / CSIRT Italia
Entity type
National CSIRT
Area
Europe · IT
Original language
it · translation not needed
Publication
10/08/2026 13:16
MITRE ATT&CK
T1190, T1078, T1486
Stated country
IT
Open the original source