تیم تهدیدشناسی مایکروسافت فاش کرده که عوامل تهدید از قراردادهای هوشمند شبکه BNB برای میزبانی و توزیع دستورالعمل‌های مخرب بهره می‌برند. در این حملات، کاربران از طریق نمایش CAPTCHAهای جعلی فریب داده شده و به اجرای دستورات مخرب در محیط Run، Terminal یا PowerShell ویندوز وادار می‌شوند.

مکانیزم حمله: EtherHiding و زنجیره بلاک BNB

مهاجمان با تزریق کد جاوااسکریپت در وب‌سایت‌های مخدوش، از تکنیکی به نام EtherHiding استفاده می‌کنند. در این روش، پی‌لودهای مخرب در یک قرارداد هوشمند (Smart Contract) روی شبکه BNB Chain ذخیره می‌شوند. اسکریپت تزریق‌شده در وب‌سایت قربانی، تنها وظیفه برقراری ارتباط با درگاه‌های RPC بلاک‌چین برای بازیابی این دستورات را دارد.

چون مالکیت و کنترل محتوای قرارداد هوشمند exclusivamente در اختیار مالک کیف پول است، مسدودسازی یا حذف این دستورالعمل‌ها از طریق کانال‌های سنتی امنیتی (مانند توقیف دامنه یا سرور C2) عملياً غیرممکن یا بسیار دشوار شده است.

مهندسی اجتماعی: از ClickFix تا TerminalFix

نقطه ورود حمله، لایه تعاملی با کاربر است. بازدیدکننده با یک صفحه تقلید شده از چالش CAPTCHA مواجه می‌شود که دستورالعمل‌های گمراه‌کننده‌ای نمایش می‌دهد:

  • باز کردن پنجره Run (Win+R) یا Windows Terminal / PowerShell.
  • الصاق متن از کلیپ‌بورد (که به طور خودکار کد مخرب کپی شده است).
  • فشار دادن Enter برای اجرا.

مایکروسافت این Variante را ClickFix نامیده است. یک تنوع دیگر به نام TerminalFix کاربران را مستقیماً به سمت خط فرمان‌های پیشرفته‌تر سوق می‌دهد. این تکنیک‌ها نیاز به فایل اجرایی در دیسک ندارند و صرفاً با سوءاستفاده از اعتماد کاربر و ابزارهای داخلی سیستم‌عامل (Living-off-the-land) کار می‌کنند.

نمونه‌ای از صفحه CAPTCHA جعلی که کاربران را به اجرای فرمان ترغیب می‌کند
نمونه صفحه CAPTCHA جعلی برای فریب دادن کاربر جهت اجرای کد مخرب

ابزارهای ویندوزی هدف قرار گرفته (LOLBins)

گزارش مایکروسافت نشان می‌دهد مهاجمان برای اجرای المراحل بعدی از باینری‌های قانونی و امضا شده ویندوز (LOLBins) استفاده می‌کنند تا از رادار EDRها و آنتی‌ویروس‌ها خارج بمانند. مهم‌ترین ابزارهای سوءاستفاده شده عبارتند از:

  • PowerShell: برای اجرای اسکریپت‌های پیچیده در حافظه.
  • cmd.exe: مفسر خط فرمان کلاسیک.
  • mshta.exe، rundll32.exe، msiexec.exe: باینری‌های امضا شده مایکروسافت برای اجرا کد از راه دور یا نصب بسته‌ها.
  • curl.exe و WMI (Windows Management Instrumentation): برای انتقال فایل و کوئری سیستم.
  • Scheduled Tasks (کارهای زمان‌بندی‌شده): برای برقراری ماندگاری (Persistence).

یک chuỗi حمله موفق می‌تواند منجر به سرقت کلمات عبور، استقرار باج‌افزار، حرکت جانبی در شبکه و تسلط کامل بر زیرساز سازمانی شود.

پیشینه: بلاک‌چین به عنوان زیرساز پیش refugi برای مهاجمان

استفاده از لایه‌های بلاک‌چین برای مدیریت فرمان و کنترل (C2) یا توزیع پی‌لود سابقه دارد، اما میزان پیچیدگی و راحتی در شبکه‌های ارزان‌تر مانند BNB Chain افزایش یافته است:

  • ۲۰۱۶: باج‌افزار Cerber از تراکنش‌های بیت‌کوین برای کشف آدرس سرورهای C2 استفاده کرد.
  • ۲۰۱۹-۲۰۲۱: بات‌نت Glupteba از بلاک‌چین بیت‌کوین برای_failover_ سرورهای پشتیبان بهره برد.
  • سپتامبر ۲۰۲۳: کمپین ClearFake اولین نمونه گسترده‌ای بود که از EtherHiding روی قراردادها BNB استفاده کرد.
  • آوریل ۲۰۲۶: مشاهده رفتار Omnistealer که از شبکه‌های TRON، Aptos و BNB برای اکفیلتراسیون داده‌های حساس (ورود ابری، کیف پول‌ها) استفاده می‌کرد.
نمایی مفهومی از حملات مبتنی بر قرارداد هوشمند و بلاک‌چین
نمودار مفهومی: زنجیره تامین بدافزار مبتنی بر قرارداد هوشمند

استراتژی‌های مقابله و سخت‌سازی دفاعی

مقابله با این تهدیدات نیازمند رویکردی ترکیبی از آموزش، محدودسازی سطح حمله و مانیتورینگ رفتاری است:

برای کاربران نهایی

  • قاعده طلایی: هرگز دستوری که از طریق پیام خطا، CAPTCHA، ایمیل، تبلیغ یا صفحه پشتیبانی ناگهانی کپی شده را در Run، cmd، PowerShell یا Terminal اجرا نکنید. هیچ سرویس قانونی نیست که از شما بخواهد کد را در خط فرمان الصاق کنید.
  • مراقب باشید وقتی سایتی از شما می‌خواهد کلیدهای ترکیبی Win+R را بزنید.

برای تیم‌های امنیتی و سازمان‌ها

  • محدودسازی LOLBins: اجرای PowerShell، cmd، mshta و rundll32 را برای کاربران معمولی از طریق AppLocker، WDAC یا Group Policy مسدود یا محدود کنید.
  • لاگ‌گیری پیشرفته PowerShell: ماژول Script Block Logging و Module Logging را فعال کنید و لاگ‌ها را به SIEM فوروارد نمایید.
  • کنترل برنامه (Application Control): فقط باینری‌های امضا شده و تایید شده مجاز به اجرا باشند.
  • مانیتورینگ ترافیک وب و تبلیغات (Malvertising): صفحات فرود (Landing Pages) و زنجیره‌های ریدایرکت تبلیغاتی را پایش کنید، چूंकि بسیاری از تزریق‌های اولیه از طریق شبکه‌های تبلیغاتی مخدوش اتفاق می‌افتند.
  • بلاک کردن درگاه‌های RPC عمومی در شبکه سازمانی: محدود کردن دسترسی به RPC endpoints شبکه‌های بلاک‌چین (مانند BSC) می‌تواند کانال بازیابی پی‌لود را قطع کند.

منبع تخصصی:

برای تحلیل‌های عمیق‌تر و IOCهای به‌روز، به بلاگ امنیت مایکروسافت مراجعه کنید.

چشم‌انداز آینده

روند مهاجمان به سمت زیرسازهای غیرمتمرکز و مقاوم در برابر حذف (Bulletproof Hosting) در شبکه‌های بلاک‌چین L1/L2 تسریع می‌یابد. همزمان با توسعه‌های پیشنهادی BNB Chain برای لایه‌های جدید، سطح الحمله برای ذخیره‌سازی داده‌های مخرب گسترش می‌یابد. سازمان‌ها باید فراتر از امضای فایل‌ها و آی‌پی‌های مخرب فکر کنند؛ شناسایی الگوهای رفتاریِ «کپی-پیست در خط فرمان» و مانیتورینگ تعاملات وب مشکوک، لایه دفاعی حیاتی در ماه‌های آینده خواهد بود.