NoticiasCriptoHackers utilizan BNB Chain para difundir malware a través de CAPTCHAs falsos

Hackers utilizan BNB Chain para difundir malware a través de CAPTCHAs falsos

Autor: Decrypt·

Puntos clave

  • Los hackers están almacenando instrucciones de malware en contratos inteligentes de BNB Smart Chain utilizando una técnica llamada EtherHiding, lo que hace que el contenido malicioso sea resistente a los esfuerzos de cierre convencionales.
  • La campaña se basa en mensajes falsos de CAPTCHA que engañan a los visitantes de los sitios web para que peguen comandos maliciosos directamente en herramientas de Windows, incluidos PowerShell y el cuadro de diálogo Ejecutar.
  • Microsoft informa que este método de ingeniería social conocido como ClickFix afecta a miles de dispositivos empresariales y de consumidores en todo el mundo a diario.
  • Las infecciones exitosas pueden exponer contraseñas, establecer acceso persistente a la red, facilitar el movimiento lateral y potencialmente conducir al despliegue de ransomware o un compromiso más amplio de la red.
  • La distribución de malware basada en blockchain tiene precedentes en múltiples redes, incluido el ransomware Cerber utilizando Bitcoin en 2016 y Omnistealer aprovechando TRON, Aptos y BNB Chain en 2026.
Hackers utilizan BNB Chain para difundir malware a través de CAPTCHAs falsos

Los hackers están utilizando contratos de BNB Smart Chain para almacenar instrucciones de malware.

Los mensajes falsos de CAPTCHA indican a las víctimas que peguen comandos maliciosos en herramientas de Windows.

Los ataques exitosos pueden robar credenciales y dar a los hackers acceso permanente a redes corporativas.

Los hackers están utilizando contratos de BNB Chain para difundir malware a través de sitios web comprometidos y mensajes falsos de CAPTCHA, según un informe de Microsoft Threat Intelligence.

En una publicación en X el jueves, Microsoft Threat Intelligence afirmó que la campaña utiliza EtherHiding, una técnica que almacena instrucciones maliciosas en un contrato inteligente de blockchain. El código JavaScript inyectado en sitios web comprometidos se comunica con una pasarela de BNB Chain y recupera comandos de un contrato previamente vinculado a ClearFake, una campaña de malware que infecta sitios web legítimos.

Almacenar las instrucciones en una red blockchain hace que sean más difíciles de eliminar. Solo la billetera que controla el contrato puede cambiar su contenido, lo que limita la eficacia de los cierres convencionales. Las redes blockchain públicas también proporcionan múltiples puntos de acceso que no pueden bloquearse individualmente, ya que cualquier persona puede consultar un contrato a través de diferentes proveedores de RPC o ejecutar su propio nodo.

Los visitantes de los sitios web comprometidos ven un CAPTCHA falso que les indica que abran el cuadro de diálogo Ejecutar de Windows, peguen el texto de su portapapeles y presionen Enter. Al hacerlo, se ejecuta un comando proporcionado por el atacante.

El método, conocido como ClickFix, depende de que las víctimas ejecuten el malware ellas mismas. Una variante llamada TerminalFix dirige a los usuarios a Windows Terminal o PowerShell. La ingeniería social estilo ClickFix ha sido documentada en múltiples operaciones de ciberdelincuencia, con atacantes que suplantan páginas de verificación, actualizaciones de software y cuadros de diálogo de error para engañar a los usuarios y hacerles ejecutar código.

"Esta campaña demuestra que ClickFix y TerminalFix son una técnica de acceso inicial de alto volumen", escribieron los investigadores de Microsoft. "Microsoft reporta campañas que afectan a miles de dispositivos empresariales y de consumidores a nivel mundial cada día, mientras que algunas cadenas de publicidad maliciosa pueden dirigir a los visitantes a páginas de estafa".

Según Microsoft, los hackers ocultan sus comandos y abusan de herramientas legítimas de Windows, incluidos PowerShell, cmd, mshta, rundll32, msiexec, curl, Instrumentación de administración de Windows (Windows Management Instrumentation) y tareas programadas. Una infección exitosa puede exponer contraseñas, establecer acceso persistente, ayudar a los hackers a moverse por una red y conducir a ransomware o un compromiso más amplio de la red.

El uso de blockchains para respaldar ataques de malware no es nuevo.

En 2016, el ransomware Cerber comenzó a usar transacciones de Bitcoin para encontrar sus servidores de comando y control. De 2019 a 2021, el botnet Glupteba utilizó la blockchain de Bitcoin para localizar servidores de respaldo cuando los principales se desconectaban.

En septiembre de 2023, la campaña de malware ClearFake comenzó a usar EtherHiding para recuperar código malicioso de contratos inteligentes de BNB Chain. En abril de 2026, los investigadores descubrieron que Omnistealer utilizaba TRON, Aptos y BNB Chain para robar credenciales, información de cuentas en la nube, contraseñas y datos de billeteras cripto.

En otras palabras, el problema no es exclusivo de BNB Chain. Pero es notable que el equipo de amenazas de Microsoft haya decidido resaltar lo que parece ser un problema continuo.

La noticia se produce después de que BNB Chain presentara en julio sus planes para una nueva blockchain layer-1 diseñada para trading de alta frecuencia, pagos automatizados y transacciones impulsadas por IA. Se espera una testnet para finales de 2026, seguida de un lanzamiento de mainnet a principios de 2027.

Microsoft aconsejó a las organizaciones que restrinjan las herramientas de línea de comandos innecesarias, habiliten el registro de PowerShell y utilicen controles de aplicaciones. Debido a que la carga maliciosa se obtiene dinámicamente de la infraestructura blockchain en lugar de alojarse en un servidor fijo, los filtros web convencionales y las listas de bloqueo de dominios pueden ofrecer una protección limitada contra este método de distribución.

"Los usuarios nunca deben pegar comandos de CAPTCHAs, errores del navegador, correos electrónicos, anuncios o páginas de soporte no solicitadas en Ejecutar, Terminal, PowerShell o símbolo del sistema", afirmó Microsoft.