NoticiasCriptoCampaña ClickFix usa contratos inteligentes de Polygon para actualizar direcciones de servidores de malware

Campaña ClickFix usa contratos inteligentes de Polygon para actualizar direcciones de servidores de malware

Autor: Blocktelegraph·

Puntos clave

  • La campaña involucró sitios web comprometidos y al menos 31 organizaciones, no 31 computadoras infectadas confirmadas.
  • Un aviso engañoso de verificación humana indujo a los visitantes a ejecutar un comando que instaló malware y mecanismos de persistencia.
  • La puerta trasera consultó contratos inteligentes de Polygon para obtener direcciones reemplazables de comando y control y, según el informe, enviaba señales cada minuto.
  • GuidePoint evaluó que el operador no identificado probablemente era un intermediario de acceso inicial, sin establecer su identidad.
  • Entre las defensas recomendadas se encuentran la capacitación enfocada en ClickFix, el registro de PowerShell y el bloqueo selectivo de los endpoints RPC de blockchain codificados en la variante.
Campaña ClickFix usa contratos inteligentes de Polygon para actualizar direcciones de servidores de malware

Una campaña ClickFix comprometió al menos a 31 organizaciones mientras utilizaba la blockchain de Polygon para ayudar al malware a localizar sus servidores de comando y control, según una investigación de GuidePoint Security cubierta por Dark Reading el 1 de septiembre de 2026. La técnica, conocida como EtherHiding, utiliza contratos inteligentes de blockchain como una libreta de direcciones controlada por el atacante. Los sistemas infectados pueden obtener una dirección de servidor actualizada sin requerir una nueva versión del malware.

El hallazgo se refiere al uso de infraestructura blockchain por parte de los atacantes, no a una vulneración reportada del protocolo Polygon. Tampoco significa que el malware sea indetectable. El punto más específico de GuidePoint es que bloquear un solo dominio o dirección IP de comando y control podría no interrumpir permanentemente a un atacante capaz de publicar un destino de reemplazo para que el malware lo obtenga.

Sitios web comprometidos y avisos engañosos de verificación

El equipo de Investigación e Inteligencia de GuidePoint basó sus hallazgos en análisis forense de blockchain, evidencia de respuesta a incidentes y análisis del código fuente del malware. Entre las organizaciones afectadas había empresas de comercio electrónico, servicios profesionales y logística minorista. El informe distingue entre un sitio web empresarial comprometido y una persona que encuentra contenido malicioso en ese sitio. Por ello, la cifra de al menos 31 organizaciones no debe interpretarse como un recuento de computadoras infectadas.

Jean-Pierre Mouton, consultor sénior de inteligencia de amenazas en GuidePoint, dijo que los atacantes insertaron JavaScript malicioso en sitios web empresariales comprometidos. El envenenamiento de motores de búsqueda también formó parte de la campaña. Cuando un visitante llegaba a una página afectada, un mecanismo de control evaluaba al visitante antes de mostrar una superposición engañosa de verificación humana. La superposición presentaba el señuelo ClickFix y persuadía al visitante de ejecutar un comando presentado como un requisito para continuar.

La apariencia familiar de la pantalla de verificación era parte del engaño. Su semejanza con una comprobación de Cloudflare no demuestra que Cloudflare haya sido comprometida. En esta campaña, seguir el señuelo ejecutaba un dropper que se comunicaba con un servidor de preparación. Según el relato de Mouton, el servidor de preparación instalaba después un agente de comando y control y un mecanismo de persistencia.

Polygon proporciona un destino de comando cambiante

La puerta trasera instalada consultaba Polygon para obtener su destino actual de comando y control. Mouton describió la blockchain como una libreta de direcciones controlada por el atacante: la dirección podía cambiar mientras el malware de la máquina infectada permanecía sin modificaciones. Esto separaba el destino del servidor de una dirección fija que los defensores podrían bloquear una sola vez.

Mouton dijo que el atacante podía redirigir las máquinas infectadas a un nuevo servidor por fracciones de centavo por transacción. La investigación también describió una puerta trasera que sobrevivía a los reinicios y enviaba una señal a su controlador cada minuto. Estas son características reportadas del malware investigado por el equipo. No indican que todos los programas que usan Polygon se comporten de esta manera ni que toda conexión con Polygon sea maliciosa.

El equipo descubrió la conexión con la blockchain durante una investigación que inicialmente consideraba un caso estándar de compromiso de correo electrónico empresarial. Un script de persistencia se comunicó con Polygon, y los análisis e investigaciones posteriores revelaron la infraestructura de EtherHiding. Mouton dijo a Dark Reading que la actividad anterior de EtherHiding había involucrado principalmente a Binance o Ethereum, por lo que el uso de contratos inteligentes de Polygon distingue a esta campaña.

Evaluación del actor no identificado

Mouton evaluó que el actor no identificado probablemente era un intermediario de acceso inicial. Esa evaluación no establece la identidad del actor. La combinación de un dropper, acceso persistente y un destino de comando cambiante difiere del patrón ClickFix más conocido que describió, en el que una carga que roba información depende de un controlador que los defensores pueden bloquear.

La fuente también analiza posibles métodos utilizados para comprometer sitios web empresariales, incluida la explotación masiva de una vulnerabilidad de WordPress u otro mecanismo. No identifica una vulnerabilidad específica de WordPress utilizada en estos incidentes. Las referencias a WooCommerce y Magento corresponden a una campaña Magecart separada y no deben considerarse una lista de plataformas involucradas en esta investigación sobre ClickFix.

Medidas defensivas antes y después de la infección

En el informe de Dark Reading sobre la investigación, Mouton recomendó capacitar a los empleados específicamente sobre ClickFix y otras tácticas de ingeniería social. El engaño inicial sigue siendo importante aunque la infraestructura blockchain aparezca más adelante en el ataque. Reconocer una página que pide al visitante ejecutar un supuesto comando de verificación podría interrumpir el ataque antes de las etapas posteriores.

Sus recomendaciones técnicas incluyeron registrar la actividad de PowerShell con alertas eficaces para detectar scripts potencialmente maliciosos. También recomendó restringir el acceso a los endpoints de consulta de blockchain cuando las necesidades operativas lo permitan. Esta condición es relevante para las organizaciones que utilizan legítimamente servicios blockchain; la recomendación no constituye una prohibición incondicional de todo ese tráfico.

Mouton dijo que bloquear los endpoints RPC específicos codificados en el script de PowerShell de esta variante cortaría su ruta hacia el controlador. Se trata de una medida defensiva dirigida, distinta de bloquear una única dirección de servidor reemplazable. La lección señalada es que los defensores deben entender cómo el malware obtiene su destino y, al mismo tiempo, abordar el aviso engañoso y la ejecución del script que preceden a esa comunicación.

Fuente: Blocktelegraph.