BNB (BNB) Chain 恶意软件警告披露5类攻击载荷

微软威胁情报部门披露,黑客利用BNB Smart Chain合约和伪造CAPTCHA分发5类恶意载荷,包括Lumma Stealer。

AI 摘要AI
  • 微软威胁情报部门披露攻击者利用BNB Smart Chain智能合约分发恶意代码
  • 披露明确列出5类攻击载荷:Lumma Stealer、AsyncRAT、XWorm、MintsLoader及远程管理工具
  • 攻击者滥用PowerShell、mshta、rundll32等8种Windows受信工具执行命令
  • 6月微软曾就替换复制钱包地址的剪贴板劫持工具发出安全警报
v3xn8bwc

BNB (BNB) 作为 BNB Chain 生态的原生资产,正因一起安全事件成为焦点。微软威胁情报部门(Microsoft Threat Intelligence)发布官方披露,指出攻击者利用 BNB Smart Chain 智能合约分发恶意代码。具体而言,攻击者首先入侵合法网站并注入恶意 JavaScript,该代码随后与部署在 BNB Smart Chain 上的智能合约通信,通过 BNB Smart Chain RPC 网关获取下一阶段恶意载荷。这一手法被称为 EtherHiding,微软将其与 ClearFake 恶意软件行动关联。该攻击模式的核心难点在于韧性:传统安全响应通常针对服务器、域名或托管服务商进行处置,但智能合约只要区块链网络持续运行便始终可用。对恶意代码的控制权极为有限——只有部署该合约的账户才能修改或删除它。这一设计将公共 BNB 执行环境变成了持久的恶意存储层,而防御方可用的直接手段十分有限。需要指出的是,该披露并未指控 BNB 代币本身被盗,也未表明链在协议层面遭到攻破。它揭示的是威胁行为者如何借用成熟网络的信誉与可用性。BNB 代币在此事件中的角色是间接的:它用于支付交易费用和网络访问权限,而非恶意软件的攻击目标。这一区分对投资者至关重要,因为市场参与者常常将智能合约层面的滥用与底层山寨币本身的失败混为一谈。对市场参与者而言,当前的直接风险是终端感染,而非验证节点故障。截至2026年8月6日,该警告仍是攻击者将区块链基础设施用作传统恶意软件分发辅助层的典型案例。安全责任也落在 Web 团队肩上,因为初始入侵发生在链下,区块链仅在后续阶段充当检索通道。正是这一链下入口,使得该警告更像一份企业终端安全警报,而非针对特定代币的安全事件。

该警告的第二层关注点是终端用户面临的攻击链路。受害者会看到一个伪造的 CAPTCHA 验证提示,被引导打开 Windows「运行」对话框,粘贴剪贴板数据并执行由攻击者控制的命令。微软表示,该攻击活动大量使用命令混淆技术,并滥用受信任的 Windows 工具,包括 PowerShell、mshta、rundll32、WMI、curl、WebDAV、命令提示符和 Windows Terminal。一旦命令执行成功,恶意软件可投递多种载荷。披露中明确列出了5类载荷:Lumma Stealer、AsyncRAT、XWorm、MintsLoader 以及远程管理工具。成功感染可能暴露用户凭证,并为人工操控的勒索软件打开入口。微软给出的建议非常直接:用户应避免从 CAPTCHA 提示、浏览器弹窗、广告或邮件中复制并执行命令。组织层面应启用 Defender 网络防护、Web 防护和云防护功能,限制不必要的命令行工具,并开启 PowerShell 日志记录。该警告的另一份摘要再次强调了同一结构性要点:恶意合约只能由部署它的钱包进行修改或删除。这一细节使得通过常规举报或服务器查封来中断攻击活动变得更加困难。此前微软也曾发布过涉及加密货币社会工程的安全披露。6月,微软曾就一款替换复制钱包地址的剪贴板劫持工具发出警报;5月则披露了一起利用 SEO 投毒实施加密挖矿劫持的方案。这些事件表明,攻击者持续利用用户操作习惯而非破解区块链密码学。同样的警惕也适用于自动化环境。运行 AI 交易机器人或通过 AI 加密钱包管理资金流的团队,应将粘贴的命令、CAPTCHA 提示和未签名脚本视为潜在威胁,直至验证完毕。在此类场景中,一台被入侵的操作员工作站即可暴露密钥、会话或提款流程,而底层链本身并无漏洞。因此,终端隔离、PowerShell 权限限制和日志记录构成第一道防线。对 BNB (BNB) 持有者而言,实际教训是操作层面的谨慎——尤其是在复制地址、批准交易或与不熟悉的盲签名提示交互时,建议优先使用冷钱包隔离关键资产。

COINOTAG 的分析将两份警告摘要归结为同一主题:公共区块链正在成为恶意软件的韧性托管层,而不仅仅是结算轨道。此处的核心依据是微软威胁情报部门的官方披露,其中明确指出恶意 JavaScript 与 BNB Smart Chain 合约通信,且只有部署钱包的控制者才能修改或删除该合约。同一份文件将该活动命名为 EtherHiding 并将其与 ClearFake 关联。对山寨币市场而言,这并不证明 BNB (BNB) 存在协议层面的失败,但它确实提高了用户和自动化系统的安全负担——尤其是当私钥接触面向 Web 的工作流时。

COINOTAG News Desk

COINOTAG News Desk

COINOTAG 的编辑与研究团队。

News Desk 运作方式
AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。