تیم تهدیدشناسی مایکروسافت فاش کرده که عوامل تهدید از قراردادهای هوشمند شبکه BNB برای میزبانی و توزیع دستورالعملهای مخرب بهره میبرند. در این حملات، کاربران از طریق نمایش CAPTCHAهای جعلی فریب داده شده و به اجرای دستورات مخرب در محیط Run، Terminal یا PowerShell ویندوز وادار میشوند.
مکانیزم حمله: EtherHiding و زنجیره بلاک BNB
مهاجمان با تزریق کد جاوااسکریپت در وبسایتهای مخدوش، از تکنیکی به نام EtherHiding استفاده میکنند. در این روش، پیلودهای مخرب در یک قرارداد هوشمند (Smart Contract) روی شبکه BNB Chain ذخیره میشوند. اسکریپت تزریقشده در وبسایت قربانی، تنها وظیفه برقراری ارتباط با درگاههای RPC بلاکچین برای بازیابی این دستورات را دارد.
چون مالکیت و کنترل محتوای قرارداد هوشمند exclusivamente در اختیار مالک کیف پول است، مسدودسازی یا حذف این دستورالعملها از طریق کانالهای سنتی امنیتی (مانند توقیف دامنه یا سرور C2) عملياً غیرممکن یا بسیار دشوار شده است.
مهندسی اجتماعی: از ClickFix تا TerminalFix
نقطه ورود حمله، لایه تعاملی با کاربر است. بازدیدکننده با یک صفحه تقلید شده از چالش CAPTCHA مواجه میشود که دستورالعملهای گمراهکنندهای نمایش میدهد:
- باز کردن پنجره Run (Win+R) یا Windows Terminal / PowerShell.
- الصاق متن از کلیپبورد (که به طور خودکار کد مخرب کپی شده است).
- فشار دادن Enter برای اجرا.
مایکروسافت این Variante را ClickFix نامیده است. یک تنوع دیگر به نام TerminalFix کاربران را مستقیماً به سمت خط فرمانهای پیشرفتهتر سوق میدهد. این تکنیکها نیاز به فایل اجرایی در دیسک ندارند و صرفاً با سوءاستفاده از اعتماد کاربر و ابزارهای داخلی سیستمعامل (Living-off-the-land) کار میکنند.
ابزارهای ویندوزی هدف قرار گرفته (LOLBins)
گزارش مایکروسافت نشان میدهد مهاجمان برای اجرای المراحل بعدی از باینریهای قانونی و امضا شده ویندوز (LOLBins) استفاده میکنند تا از رادار EDRها و آنتیویروسها خارج بمانند. مهمترین ابزارهای سوءاستفاده شده عبارتند از:
- PowerShell: برای اجرای اسکریپتهای پیچیده در حافظه.
- cmd.exe: مفسر خط فرمان کلاسیک.
- mshta.exe، rundll32.exe، msiexec.exe: باینریهای امضا شده مایکروسافت برای اجرا کد از راه دور یا نصب بستهها.
- curl.exe و WMI (Windows Management Instrumentation): برای انتقال فایل و کوئری سیستم.
- Scheduled Tasks (کارهای زمانبندیشده): برای برقراری ماندگاری (Persistence).
یک chuỗi حمله موفق میتواند منجر به سرقت کلمات عبور، استقرار باجافزار، حرکت جانبی در شبکه و تسلط کامل بر زیرساز سازمانی شود.
پیشینه: بلاکچین به عنوان زیرساز پیش refugi برای مهاجمان
استفاده از لایههای بلاکچین برای مدیریت فرمان و کنترل (C2) یا توزیع پیلود سابقه دارد، اما میزان پیچیدگی و راحتی در شبکههای ارزانتر مانند BNB Chain افزایش یافته است:
- ۲۰۱۶: باجافزار Cerber از تراکنشهای بیتکوین برای کشف آدرس سرورهای C2 استفاده کرد.
- ۲۰۱۹-۲۰۲۱: باتنت Glupteba از بلاکچین بیتکوین برای_failover_ سرورهای پشتیبان بهره برد.
- سپتامبر ۲۰۲۳: کمپین ClearFake اولین نمونه گستردهای بود که از EtherHiding روی قراردادها BNB استفاده کرد.
- آوریل ۲۰۲۶: مشاهده رفتار Omnistealer که از شبکههای TRON، Aptos و BNB برای اکفیلتراسیون دادههای حساس (ورود ابری، کیف پولها) استفاده میکرد.
استراتژیهای مقابله و سختسازی دفاعی
مقابله با این تهدیدات نیازمند رویکردی ترکیبی از آموزش، محدودسازی سطح حمله و مانیتورینگ رفتاری است:
برای کاربران نهایی
- قاعده طلایی: هرگز دستوری که از طریق پیام خطا، CAPTCHA، ایمیل، تبلیغ یا صفحه پشتیبانی ناگهانی کپی شده را در Run، cmd، PowerShell یا Terminal اجرا نکنید. هیچ سرویس قانونی نیست که از شما بخواهد کد را در خط فرمان الصاق کنید.
- مراقب باشید وقتی سایتی از شما میخواهد کلیدهای ترکیبی Win+R را بزنید.
برای تیمهای امنیتی و سازمانها
- محدودسازی LOLBins: اجرای PowerShell، cmd، mshta و rundll32 را برای کاربران معمولی از طریق AppLocker، WDAC یا Group Policy مسدود یا محدود کنید.
- لاگگیری پیشرفته PowerShell: ماژول
Script Block LoggingوModule Loggingرا فعال کنید و لاگها را به SIEM فوروارد نمایید. - کنترل برنامه (Application Control): فقط باینریهای امضا شده و تایید شده مجاز به اجرا باشند.
- مانیتورینگ ترافیک وب و تبلیغات (Malvertising): صفحات فرود (Landing Pages) و زنجیرههای ریدایرکت تبلیغاتی را پایش کنید، چूंकि بسیاری از تزریقهای اولیه از طریق شبکههای تبلیغاتی مخدوش اتفاق میافتند.
- بلاک کردن درگاههای RPC عمومی در شبکه سازمانی: محدود کردن دسترسی به RPC endpoints شبکههای بلاکچین (مانند BSC) میتواند کانال بازیابی پیلود را قطع کند.
منبع تخصصی:
برای تحلیلهای عمیقتر و IOCهای بهروز، به بلاگ امنیت مایکروسافت مراجعه کنید.
چشمانداز آینده
روند مهاجمان به سمت زیرسازهای غیرمتمرکز و مقاوم در برابر حذف (Bulletproof Hosting) در شبکههای بلاکچین L1/L2 تسریع مییابد. همزمان با توسعههای پیشنهادی BNB Chain برای لایههای جدید، سطح الحمله برای ذخیرهسازی دادههای مخرب گسترش مییابد. سازمانها باید فراتر از امضای فایلها و آیپیهای مخرب فکر کنند؛ شناسایی الگوهای رفتاریِ «کپی-پیست در خط فرمان» و مانیتورینگ تعاملات وب مشکوک، لایه دفاعی حیاتی در ماههای آینده خواهد بود.





