Microsoft Threat Intelligence mengungkapkan pada 6 Agustus 2026 bahwa pihaknya mengidentifikasi sekelompok situs web yang telah disusupi menggunakan teknik bernama EtherHiding untuk mengambil instruksi serangan dari sebuah smart contract di BNB Smart Chain, alih-alih dari server yang bisa ditumbangkan oleh tim keamanan. Teknik ini terkait dengan kampanye ClearFake, dan Microsoft mengatakan penyerang menyisipkan JavaScript berenkode Base64 ke situs yang telah diretas, yang kemudian meminta instruksi berikutnya dari gateway RPC BNB Smart Chain.

Yang membuat pendekatan ini begitu tahan banting tertanam langsung pada cara kerja blockchain: hanya dompet yang awalnya men-deploy contract tersebut yang bisa mengubah isinya, sehingga metode takedown atau sinkholing konvensional yang biasa dipakai melawan server command-and-control tradisional tidak berlaku untuk smart contract yang hidup permanen di on-chain.

Microsoft Flags Malware Hiding Attack Instructions in BNB Chain Contracts
Image via @WuBlockchain on X

CAPTCHA Palsu sebagai Pintu Masuk

Korban menemui kampanye ini lewat halaman verifikasi CAPTCHA palsu yang menyuruh mereka menempelkan sebuah perintah ke alat bawaan Windows untuk "membuktikan bahwa mereka manusia". Alih-alih menuntaskan verifikasi apa pun, perintah yang ditempel itu diam-diam menjalankan malware — pola rekayasa sosial yang dikenal sebagai ClickFix, yang kian marak karena mengandalkan korban sendiri untuk menjalankan kode berbahaya tersebut, sehingga lolos dari banyak pertahanan endpoint yang biasanya mengawasi unduhan tak sah.

Baca juga: Kerugian Peretasan Coldcard Bisa Tembus $130 Juta, Kata Galaxy Research

Ke Mana Infeksi yang Berhasil Berujung

Microsoft mengatakan infeksi yang berhasil dapat berujung pada pencurian kredensial, akses persisten ke mesin korban, pergerakan lateral di seluruh jaringan, dan pada akhirnya penyebaran ransomware — rantai penuh dari satu klik CAPTCHA palsu hingga kompromi di seluruh perusahaan. Perusahaan menyarankan organisasi untuk membatasi alat command-line yang tidak perlu, mengaktifkan logging PowerShell, dan menerapkan kontrol aplikasi yang memblokir eksekusi skrip tak sah.

Ketahanan Blockchain: Pedang Bermata Dua

EtherHiding menjadi pengingat bahwa properti yang sama yang membuat blockchain publik menarik untuk keuangan yang sah — permanensi, ketahanan terhadap sensor, tanpa titik kegagalan tunggal — juga menjadikannya lapisan hosting yang tahan lama bagi infrastruktur jahat begitu penyerang menemukan cara mengeksploitasinya. Karena BNB Smart Chain sendiri tidak diretas, hanya dimanfaatkan sebagai papan pesan yang tahan banting, tidak ada patch yang bisa dirilis BNB Chain untuk menghentikan kampanye ini; perbaikannya justru harus datang dari vendor browser, alat keamanan endpoint, dan operator situs yang menutup celah masuk di situs-situs yang telah disusupi.