فناوری بلاکچین معمولا با ارزهای دیجیتال، قراردادهای هوشمند و امور مالی غیر متمرکز شناخته میشود، اما مهاجمان سایبری نیز به دنبال راه هایی برای سوء استفاده از همین زیرساخت ها هستند. تحقیقات امنیتی مایکروسافت نشان میدهد گروه هایی از هکرها از قراردادهای هوشمند روی BNB Smart Chain برای مخفی کردن بخشی از کدها و دستورهای مورد نیاز حملات بدافزاری استفاده کرده اند.
EtherHiding چیست و چرا برای هکرها جذاب است؟
EtherHiding روشی است که در آن مهاجمان از قراردادهای هوشمند بلاکچینی برای ذخیره یا بازیابی بخشی از اطلاعات مورد نیاز حمله سایبری استفاده میکنند. برخلاف یک سرور معمولی که میتوان دامنه یا آدرس IP آن را مسدود کرد، اطلاعات ثبت شده روی بلاکچین به سادگی از بین نمیروند.
همین ویژگی باعث میشود زیرساخت حمله انعطاف پذیرتر و مقابله با آن دشوارتر شود. البته بلاکچین در این سناریو عامل آلوده کننده نیست؛ مهاجمان صرفا از قابلیت های عادی آن به شکلی مخرب استفاده میکنند.
در حملات EtherHiding ممکن است موارد زیر داخل قرارداد هوشمند قرار بگیرند:
- کدهای مورد نیاز برای ادامه حمله
- آدرس زیرساخت های مخرب
- دستورهای مربوط به هدایت کاربر
- اطلاعات مورد نیاز برای بارگذاری مرحله بعدی بدافزار
- کدهای مربوط به صفحات جعلی یا پیام های فریبنده
مایکروسافت اعلام کرده است روش های سنتی مانند مسدود کردن دامنه یا IP در برابر EtherHiding همیشه کافی نیستند، زیرا بخشی از اطلاعات مخرب مستقیما از قرارداد هوشمند روی بلاکچین دریافت میشود.
هکرها چگونه از BNB Smart Chain در حمله استفاده می کنند؟
زنجیره حمله معمولا با نفوذ به یک وب سایت قانونی آغاز میشود. مهاجمان از یک آسیب پذیری، تنظیمات امنیتی ضعیف یا روش دیگری برای تزریق JavaScript مخرب به سایت استفاده میکنند. بازدید کننده ممکن است در ابتدا هیچ نشانه غیر عادی مشاهده نکند.
کد تزریق شده سپس با یک قرارداد هوشمند روی BNB Smart Chain ارتباط برقرار میکند و اطلاعات لازم برای ادامه حمله را دریافت میکند. در کمپینی که مایکروسافت در آوریل ۲۰۲۵ بررسی کرد، همین روش برای دریافت کد مربوط به یک CAPTCHA جعلی مورد استفاده قرار گرفت.
زنجیره حمله به صورت کلی شامل مراحل زیر است:
- مهاجم ابتدا یک وب سایت معتبر را آلوده میکند.
- JavaScript مخرب در صفحات سایت قرار میگیرد.
- کد با BNB Smart Chain ارتباط برقرار میکند.
- اطلاعات مرحله بعد حمله از قرارداد هوشمند دریافت میشود.
- یک CAPTCHA یا پیام تایید جعلی به کاربر نمایش داده میشود.
- کاربر به اجرای یک فرمان در ویندوز ترغیب میشود.
- فرمان مخرب، بدافزار را دانلود و اجرا میکند.
همین ترکیب بلاکچین و مهندسی اجتماعی باعث میشود حمله در ظاهر شبیه یک فرایند عادی تایید هویت باشد، در حالی که قربانی عملا خودش یکی از مراحل نصب بدافزار را اجرا میکند.
CAPTCHA جعلی چگونه کاربر را آلوده می کند؟
یکی از بخش های مهم این حملات، تکنیکی به نام ClickFix است. در این روش، هکرها تلاش نمیکنند مستقیما یک فایل مخرب را به اجبار روی دستگاه نصب کنند؛ در عوض کاربر را متقاعد میکنند خودش فرمان مورد نیاز مهاجم را اجرا کند.
مایکروسافت توضیح داده است که در بعضی نمونه ها، کاربر با گزینه ای مانند «I’m not a robot» مواجه میشود. پس از کلیک، یک دستور مخرب بدون اطلاع کامل کاربر در حافظه Clipboard قرار میگیرد و سپس از او خواسته میشود پنجره Run ویندوز را باز کند و فرمان را در آن قرار دهد.
نشانه های مشکوک چنین حملاتی میتواند شامل موارد زیر باشد:
- CAPTCHA از کاربر میخواهد Win + R را فشار دهد.
- سایت درخواست باز کردن PowerShell یا Command Prompt میکند.
- کاربر باید یک متن را Copy و Paste کند.
- پیام مدعی است برای تایید انسان بودن باید فرمانی اجرا شود.
- سایت برای رفع یک خطا درخواست اجرای دستور سیستمی دارد.
CAPTCHA های واقعی برای تایید هویت انسان نیازی به اجرای PowerShell، Windows Run یا فرمان های سیستمی ندارند.
بدافزار Lumma Stealer چه اطلاعاتی را سرقت می کند؟

هدف یکی از کمپین های بررسی شده توسط Microsoft Threat Intelligence نصب بدافزاری به نام Lumma Stealer بود. این بدافزار از نوع Information Stealer است و برای سرقت اطلاعات حساس کاربران طراحی شده است.
Lumma Stealer طی سال های اخیر در کمپین های مختلف فیشینگ، تبلیغات مخرب، نرم افزارهای آلوده و وب سایت های هک شده مشاهده شده است. این بدافزار حتی میتواند اطلاعات مربوط به کیف پول های ارز دیجیتال را نیز هدف قرار دهد.
از مهم ترین اطلاعات مورد هدف Lumma Stealer میتوان به موارد زیر اشاره کرد:
- رمزهای ذخیره شده در مرورگر
- کوکی ها و اطلاعات نشست های فعال
- اطلاعات تکمیل خودکار فرم ها
- فایل ها و افزونه های کیف پول ارز دیجیتال
- اطلاعات مربوط به MetaMask و برخی کیف پول های دیگر
- اطلاعات بعضی نرم افزارهای ایمیل و FTP
- فایل های PDF، Word و سایر اسناد کاربر
- اطلاعات سیستم و نرم افزارهای نصب شده
سرقت کوکی ها و اطلاعات نشست میتواند در بعضی موارد حتی بدون دانستن مستقیم رمز عبور، امکان سوء استفاده از حساب های فعال کاربر را فراهم کند.
حمله سایبری مبتنی بر BNB Smart Chain نشان میدهد که مهاجمان در حال ترکیب فناوری بلاکچین با روش های کلاسیک مهندسی اجتماعی هستند. در تکنیک EtherHiding، قراردادهای هوشمند برای ذخیره یا دریافت بخشی از اطلاعات حمله استفاده میشوند و همین موضوع مسدود کردن زیرساخت مهاجمان را دشوارتر میکند.













