LONDON (IT BOLTWISE) – Unter dem Namen „EtherHiding“ nutzen Angreifer Smart Contracts auf der BNB Chain, um verschlüsselte Befehle an gehackte Webseiten zu liefern. Beim Aufruf einer infizierten Seite holen sich Nutzer durch JavaScript manipulative Anweisungen, die sich aktualisieren lassen, ohne den Website-Code erneut anfassen zu müssen. Besonders tückisch sind Varianten mit gefälschten CAPTCHA-Dialogen, bei denen Klicks den Infektionsprozess auslösen. Betroffene IT-Teams sollten deshalb PowerShell-Protokollierung, restriktive Kommandozeilen-Regeln und ein konsequentes Monitoring für privilegierte Konten priorisieren.

„EtherHiding“ macht deutlich, wie sehr sich Cyberkriminelle von klassischen Angriffswegen wie kompromittierten C& C-Servern lösen. Im Kern nutzen die Angreifer Smart Contracts auf der BNB Chain als versteckte Kommandozentrale: Gehackte reguläre Websites stellen beim Besuch eines Nutzers ein JavaScript bereit, das anschließend einen Smart Contract aufruft und damit verschlüsselte Anweisungen nachlädt. Für die Opfer wirkt das zunächst wie ein normaler Webauftritt – technisch gesehen verschiebt sich aber die Steuerung in eine Blockchain-Umgebung, die herkömmliche Sicherheitskontrollen weniger direkt „sehen“.
Der entscheidende Vorteil für die Angreifer liegt darin, dass sie ihre Befehle aktualisieren können, ohne den schädlichen Code auf den bereits kompromittierten Seiten selbst zu ändern. Damit entfällt für die Kriminellen ein Teil des sonst üblichen Aufwands: Wenn eine neue Schadlogik nötig ist, genügt typischerweise die Anpassung der Daten bzw. Parameter im Smart-Contract-Umfeld. Das ist auch deshalb relevant, weil viele Schutzmechanismen eher auf statische Signaturen und wiederkehrende Netzwerkmuster setzen – während hier die Infrastruktur der Nachladebefehle ausgetauscht werden kann, während das Frontend unverändert bleibt.
Microsoft Threat Intelligence beobachtet die Kampagne bereits seit einiger Zeit und beschreibt als Größenordnung täglich tausende angegriffene Windows-Systeme. Die Forscher ordnen die Vorgehensweise als besonders trickreich ein, weil die Blockchain-Infrastruktur die Kommandoebene vor traditionellen Sicherheitslösungen verbirgt. In der Praxis steigt damit der Aufwand für Incident-Response-Teams: Nicht nur die kompromittierte Website und das eingelieferte JavaScript müssen betrachtet werden, sondern auch, wie die Smart-Contract-Abfragen im konkreten Angriffsfluss wirken und welche entschlüsselten Kommandos daraus zur Laufzeit entstehen.
Zur weiteren Eskalation setzen die Angreifer auf Social-Engineering-Mechanismen, die wie legitime Schutzdialoge aussehen. Die Studie nennt mehrere Varianten der Angriffswelle, darunter die als TerminalFix und ClickFix bekannten Abwandlungen: Nutzer werden dabei mit gefälschten CAPTCHA-Abfragen konfrontiert, die sie dazu verleiten sollen, scheinbar harmlose Interaktionen auszuführen. Ein Klick in das vermeintliche Sicherheitsfenster reicht demnach aus, damit der Schadcode läuft. Dass dabei das „Eingreifen“ des Nutzers nicht nur die Verbreitung, sondern den Startpunkt der eigentlichen Infektion darstellt, passt zu einem Trend, bei dem UI-Manipulation und technische Lieferketten eng verzahnt werden.
Unter den genannten Schadprogrammen finden sich der Lumma Stealer, der auf das Abgreifen sensibler Informationen zielt, sowie Trojaner wie Xworm, AsyncRAT und MintsLoader. Für Unternehmen ist damit zweierlei relevant: Erstens verlagert sich der Fokus von isolierten Host-Befunden hin zu Abhängigkeiten im Anwendungs- und Webkontext. Zweitens steigt der Nutzen von Detektion auf Prozess- und Script-Ebene, etwa wenn PowerShell-Kommandos auffällig gestartet oder aus nicht erwarteten Kontexten heraus ausgeführt werden. Microsoft empfiehlt konkret, die Ausführung von Kommandozeilen-Tools zu beschränken, PowerShell-Skripte stärker zu protokollieren und sicherzustellen, dass Sicherheitssoftware wie Microsoft Defender vollständig aktiviert und aktuell ist.
Bemerkenswert ist dabei der parallele Blick auf die Plattformseite: Die BNB Chain verweist zur gleichen Zeit auf technische Fortschritte. Am 7. August erhielt das Netzwerk laut Quelle ISO-Zertifizierungen 27001 und 27701 vom BSI, nachdem Smart-Contract-Systeme, Schlüsselverwaltung und Blockchain-Dienste auditiert worden seien. Bereits Ende des Monats ist außerdem ein Hard Fork namens Pasteur für den 25. August vorgesehen; Tests im Testnetz zeigen beim Upgrade BEP-675 eine Steigerung des Durchsatzes um 88 Prozent auf 2.324 Transaktionen pro Sekunde, unter anderem durch das Abschaffen redundanter Blockausführungsprozesse. Diese Entwicklung beantwortet zwar nicht die Sicherheitsfrage von EtherHiding – sie macht aber sichtbar, wie schnell sich Netzwerkinfrastruktur und Angriffsflächen gleichzeitig weiterbewegen.
Für IT-Sicherheitsteams bedeutet das: Schutzkonzepte müssen „von innen nach außen“ denken, aber auch „von außen nach innen“ wirken. Neben technischer Härtung wie stärkerer Überwachung administrativer Aktivitäten und der Einführung von Zwei-Faktor-Authentifizierung für privilegierte Konten sollte die Sensibilisierung für manipulative Dialoge wie gefälschte CAPTCHA-Aufforderungen Teil der Standardtrainings sein. Entscheidend ist, dass Mitarbeitende nicht nur Phishing-Mails erkennen, sondern auch die Muster verstehen, wie Webinteraktionen in Echtzeit zu Schadcode-Startpunkten werden können. Parallel bleibt für die operative Praxis wichtig, konkrete Zeichen in den Logs früh zu erkennen – etwa ungewöhnliche Script-Ausführungen nach dem Besuch externer Websites – bevor sich Datendiebstahl oder unbefugter Systemzugriff zu breitflächigen Vorfällen auswachsen.
Die Meldung ordnet sich zudem in eine breitere Sicherheitslage ein: Microsoft nennt unter anderem eine neue Ransomware-Kampagne der Gruppe Storm-1175, die eine administrative Sicherheitslücke ausnutze, sowie ein Exploit-Kit (Coruna-Kit), das bereits rund 42.000 Geräte infiziert haben soll. Auch wenn nicht jede Kampagne dieselbe technische Lieferkette nutzt, zeigt die Häufung, dass Angriffe zunehmend sowohl technische Schwachstellen als auch menschliche Interaktion ausspielen. Wer die eigenen Prozesse für Patch-Management, Log-Retention und privilegierten Zugriff konsequent gestaltet, reduziert die Trefferwahrscheinlichkeit – und verkürzt im Ernstfall die Zeit bis zur Eindämmung.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "EtherHiding: Malware-Angriffe über Smart Contracts der BNB Chain" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "EtherHiding: Malware-Angriffe über Smart Contracts der BNB Chain" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »EtherHiding: Malware-Angriffe über Smart Contracts der BNB Chain« bei Google Deutschland suchen, bei Bing oder Google News!