NoticiasCriptoMicrosoft Threat Intelligence: Atacantes ClickFix Explotan Contratos Inteligentes de Blockchain para Evitar Desmantelamientos

Microsoft Threat Intelligence: Atacantes ClickFix Explotan Contratos Inteligentes de Blockchain para Evitar Desmantelamientos

Autor: Metaverse Post·

Puntos clave

  • El componente de Windows utiliza EtherHiding para incrustar payloads maliciosos en contratos inteligentes de BNB Smart Chain, los cuales no pueden ser eliminados mediante desmantelamientos de servidores convencionales, ya que solo el propietario de la billetera de despliegue puede modificar su contenido.
  • Las víctimas en Windows son engañadas mediante CAPTCHAs falsos para que peguen comandos proporcionados por los atacantes en el diálogo Ejecutar, activando cadenas de ejecución de múltiples etapas que abusan de utilidades nativas como PowerShell, mshta, rundll32, msiexec y curl.
  • Una operación paralela de macOS en más de 250 dominios nombrados algorítmicamente emplea detección de huellas del navegador para entregar comandos de terminal maliciosos exclusivamente a usuarios genuinos de macOS, mientras sirve señuelos inofensivos a entornos de prueba y escáneres automatizados.
  • Las campañas distribuyen malware incluyendo Lumma Stealer, AsyncRAT, Xworm, MintsLoader, Atomic Stealer y MacSync, que recopilan credenciales, billeteras de criptomonedas, datos de llavero y claves SSH.
  • El escaneo automatizado de contenido web y el análisis basado en entornos de prueba pueden no capturar los payloads maliciosos, lo que subraya la importancia de la capacitación en conciencia del usuario final como un control defensivo complementario.
Microsoft Threat Intelligence: Atacantes ClickFix Explotan Contratos Inteligentes de Blockchain para Evitar Desmantelamientos

Microsoft Threat Intelligence ha publicado hallazgos sobre una campaña de ataque ClickFix en evolución que ahora utiliza infraestructura de blockchain y sofisticada detección de huellas del navegador para comprometer sistemas Windows y macOS a gran escala. La campaña ilustra una tendencia más amplia en la que los actores de amenazas se apropian de infraestructura descentralizada para dificultar la remediación convencional, extendiendo un patrón de abuso observado por primera vez en el uso de sitios web comprometidos por la campaña ClearFake.

Operaciones de Windows Aprovechan EtherHiding en BNB Smart Chain

El componente enfocado en Windows de la campaña emplea una técnica conocida como EtherHiding, que almacena comandos maliciosos directamente dentro de contratos inteligentes desplegados en BNB Smart Chain. EtherHiding fue documentado públicamente a finales de 2023 por Guardio Labs como una evolución de la campaña ClearFake, y su adopción por parte de clústeres de amenazas adicionales indica que este enfoque se está extendiendo más allá de sus creadores originales. Los atacantes inyectan JavaScript codificado en Base64 en sitios web comprometidos; este código consulta los contratos inteligentes on-chain a través de gateways RPC para recuperar las instrucciones de la siguiente etapa.

Dado que el payload malicioso reside on-chain, no puede ser eliminado mediante métodos convencionales de desmantelamiento o sinkholing. Solo el propietario de la billetera de criptomonedas utilizada para el despliegue tiene la capacidad de modificar el contenido del contrato. Esto desplaza el desafío de remediación de deshabilitar un servidor a coordinarse con los operadores de la infraestructura de blockchain: un problema materialmente diferente para los defensores.

A las víctimas se les muestran CAPTCHAs falsos que les indican que abran el diálogo Ejecutar de Windows y peguen los comandos proporcionados por los atacantes. Las cadenas de ejecución resultantes abusan de utilidades nativas del sistema, incluyendo PowerShell, mshta, rundll32, msiexec y curl. Estas cadenas emplean frecuentemente técnicas de separación con acentos circunflejos y ofuscación de variables de entorno para evadir la detección de seguridad.

Microsoft informa que estas campañas atacan miles de dispositivos empresariales y de consumidores a nivel global cada día, entregando payloads tales como Lumma Stealer, Xworm, AsyncRAT y MintsLoader. Lumma Stealer y AsyncRAT están ampliamente disponibles bajo esquemas de malware como servicio, reduciendo la barrera de entrada para operadores criminales. Según Microsoft, una sola infección exitosa puede exponer credenciales, establecer persistencia, permitir movimiento lateral dentro de una red y crear rutas hacia ransomware operado por humanos.

Microsoft Threat Intelligence has identified a cluster of compromised websites displaying ClickFix lures and using EtherHiding, a technique associated with the ClearFake campaign. An injected Base64-encoded JavaScript contacts a BNB Smart Chain RPC gateway to query a smart… pic.twitter.com/FOivGuUxVV
— Microsoft Threat Intelligence (@MsftSecIntel) August 6, 2026

Operaciones de macOS Despliegan Puertas de Detección de Huellas Anti-Análisis

En paralelo, Microsoft rastreó un clúster ClickFix de macOS que ha pasado de servir abiertamente comandos de terminal maliciosos a ocultarlos detrás de puertas de detección de huellas del navegador del lado del servidor. La operación abarca más de 250 dominios, muchos de los cuales siguen patrones de nomenclatura algorítmicos como construcciones de tipo "filewordword".

Cuando un visitante llega a uno de estos dominios, una rutina ligera de generación de perfiles en JavaScript recopila atributos del navegador, señales de GPU de WebGL, desplazamientos de zona horaria y contexto de iframe, y luego envía esta huella al servidor para su evaluación. Las solicitudes que no pasan estas verificaciones —como aquellas que provienen de entornos de prueba, máquinas virtuales o navegadores que no son de macOS— reciben páginas señuelo benignas o contenido en blanco. Los visitantes genuinos de macOS, por el contrario, reciben una página de descarga falsificada de "Verified Publisher" que contiene un comando de terminal malicioso.

Este sistema de distribución de tráfico entrega malware de robo de información incluyendo MacSync y Atomic Stealer, que están diseñados para recopilar datos de llavero, credenciales de navegador, billeteras de criptomonedas y claves SSH. Atomic Stealer, también rastreado como AMOS, ha surgido como una de las familias de malware de macOS más activas comercialmente, anunciada en foros de ciberdelincuencia y actualizada repetidamente para atacar extensiones de billetera y almacenes de credenciales adicionales.

Si bien las técnicas de detección de huellas en sí mismas no son novedosas, su integración en la infraestructura ClickFix complica la detección y el análisis automatizado al servir contenido malicioso exclusivamente a víctimas que cumplen selectivamente con ciertos criterios. Las organizaciones que dependen del escaneo automatizado de contenido web o del análisis de amenazas basado en entornos de prueba pueden no capturar los payloads maliciosos que entregan estas campañas, lo que subraya el valor de la capacitación en conciencia del usuario final como un control complementario.