Laaja kyberrikollisten kampanja hyödyntää yli 5 400 kompromittoitua yrityssivustoa levittääkseen BNB Smart Chain -lohkoketjuun tallennettuja ClickFix-hyötykuormia.
Kyberrikolliset ovat ottaneet kohteekseen tuhansia mikroyritysten sivustoja toteuttaakseen laajan kampanjan, jossa verkkosivuihin injektoidaan haitallisia skriptejä. Nämä skriptit ohjaavat vierailijat lataamaan valevirheitä hyödyntäviä ClickFix-haittaohjelmia, jotka on tallennettu hajautetusti BNB Smart Chain -lohkoketjun älysopimuksiin. Lohkoketjuteknologian hyödyntäminen vaikeuttaa viranomaisten ja tietoturvatutkijoiden toimintaa, koska haitallista dataa on mahdotonta poistaa lohkoketjun pysyvän luonteen vuoksi. Kampanja kohdistuu erityisesti haavoittuviin pienten yritysten verkkosivustoihin, joita käytetään huomaamattomina jakelukanavina käyttäjien päätelaitteisiin.
ClickFix-taktiikassa käyttäjää huijataan suorittamaan haitallisia komentoja esimerkiksi valheellisten selainpäivitysten tai sovellusvirheiden korjausohjeiden varjolla. Kun uhri kopioi ja liittää tarjotut PowerShell-komennot koneelleen, haittaohjelma pääsee asentumaan järjestelmään ilman perinteisiä haittaohjelmalatauksia. Hyökkäyksen tekninen toteutus hyödyntää lohkoketjun luotettavuutta ja muuttumattomuutta, jolloin hyötykuorma pysyy aktiivisena riippumatta perinteisten palvelinten puhdistustoimista. MSP-yrityksille ja IT-ammattilaisille tämä asettaa uusia haasteita, sillä pelkkä verkkosivuston uudelleenasennus ei riitä, jos haitallinen älysopimus pyörii lohkoketjussa.
Tietoturva-asiantuntijoiden mukaan kampanjan pysäyttäminen vaatii kohdesivustojen haavoittuvuuksien tilkitsemisen lisäksi lohkoketjupohjaisten hyötykuormien seurantaa ja estämistä verkkotasolla. Pienten yritysten ja mikroyritysten on syytä tarkistaa verkkosivustojensa hallintapaneelien turvallisuus, vaihtaa salasanat ja varmistaa sisällönhallintajärjestelmien päivitykset. Koska hyökkääjät kohdistavat toimensa suoraan käyttäjän toimintaan sosiaalisen engineeringin kautta, teknisten suojauksien lisäksi henkilöstön tietoisuus on keskeisessä roolissa. Työntekijöiden tulee ymmärtää, ettei selaimessa tai sovelluksissa näkyviä virheilmoituksia tule koskaan ratkaista PowerShell-komentoja suorittamalla.
Meidän on syytä muistuttaa asiakkaitamme siitä, että lohkoketjuteknologiaa käytetään nykyään yhä enemmän myös kyberrikollisuudessa tiedon tallentamiseen ja suojeluun. Tietoturvavalvonnassa on tärkeää seurata ei ainoastaan perinteisiä C2-liikennemalleja, vaan myös epätavallisia lohkoketjukutsuja ja kryptoverkon rajapintakyselyitä. Tilanne korostaa jatkuvan haavoittuvuuksien hallinnan ja verkkosivustojen eheyden tarkkailun merkitystä osana perusylläpitoa. IT-ammattilaisten tulee varautua siihen, että hajautetut infrastruktuurit tarjoavat rikollisille yhä uusia keinoja kiertää perinteisiä palomuureja ja torjuntaohjelmia.
Tärkeimmät pointit
- Yli 5 400 kompromittoitua pienten yritysten verkkosivustoa käytetään jakelupisteinä
- ClickFix-hyötykuormat ja haitalliset skriptit on tallennettu BNB Smart Chain (BSC) -lohkoketjun älysopimuksiin
- Hyökkäys kiertää perinteiset palvelinpohjaiset poistotoimet lohkoketjun pysyvän rakenteen ansiosta
- Käyttäjiä huijataan suorittamaan valheellisia PowerShell-komentoja selainten tai sovellusten virheilmoitusten varjolla
- Kohdistuu erityisesti mikroyrityksiin ja heikosti suojattuihin sisällönhallintajärjestelmiin
- Vaatii IT-ammattilaisilta verkkosivustojen siivouksen ohella käyttäjien koulutusta ja verkkotason valvontaa
Lähde: Bleeping Computer — alkuperäinen artikkeli julkaistu 5.9.2026

