NoticiasCriptoCiberdelincuentes ocultan cargas maliciosas ClickFix en contratos inteligentes de BNB Smart Chain

Ciberdelincuentes ocultan cargas maliciosas ClickFix en contratos inteligentes de BNB Smart Chain

Autor: CoinTrust·

Puntos clave

  • Los investigadores identificaron más de 5,400 sitios web comprometidos de pequeñas empresas, en su mayoría construidos con WordPress y PrestaShop, en la campaña que distribuye malware oculto en contratos inteligentes de BNB Smart Chain.
  • Los atacantes emplean la técnica EtherHiding, recuperando cargas maliciosas desde un contrato inteligente mediante un endpoint RPC de la Testnet de BSC, lo que dificulta el desmantelamiento porque los datos en blockchain son difíciles de eliminar de forma unilateral.
  • La campaña comenzó con señuelos ClickFix que mostraban páginas falsas de CAPTCHA y engañaban a los visitantes para pegar un comando de PowerShell, y luego cambió a un stager basado en WebRTC para comunicación encubierta.
  • El stager de WebRTC recibe JavaScript desde una dirección de comando y control fija, lo almacena en memoria y lo ejecuta mediante el DOM sin escribirlo en el disco, lo que complica la detección en los endpoints.
  • La telemetría de Netskope muestra más de 300 sitios web infectados activos a diario, con un pico de 536 en agosto, y la empresa aconseja bloquear los endpoints RPC asociados de la Testnet de BSC y monitorear el tráfico UDP no web de WebRTC.
Ciberdelincuentes ocultan cargas maliciosas ClickFix en contratos inteligentes de BNB Smart Chain

Una operación ciberdelictiva a gran escala está aprovechando miles de sitios web comprometidos de pequeñas empresas para distribuir cargas maliciosas ClickFix ocultas dentro de contratos inteligentes en la BNB Smart Chain (BSC), según informaron investigadores de seguridad.

En los últimos meses, los investigadores identificaron más de 5,400 sitios web comprometidos vinculados a la campaña. La mayoría de los sitios afectados fue construida con WordPress y PrestaShop, dos plataformas muy utilizadas para sitios web de pequeñas empresas; WordPress por sí solo impulsa una parte sustancial de la web, y ambas plataformas han sido históricamente blanco de atacantes que explotan plugins desactualizados, credenciales débiles e instalaciones sin parchear. Cómo obtuvieron los atacantes el acceso inicial a estos sitios sigue sin estar claro.

Una vez comprometido un sitio, los atacantes inyectan un script que recupera contenido malicioso adicional desde un contrato inteligente mediante un endpoint de llamada a procedimiento remoto (RPC) de la Testnet de BSC. Esta técnica se conoce como EtherHiding, en la que los actores de amenazas utilizan infraestructura blockchain para ocultar código malicioso o datos de configuración. EtherHiding fue documentado públicamente por primera vez por investigadores en 2024, y su reutilización aquí contra la infraestructura de BSC ilustra cómo el método ha persistido y se ha adaptado a diferentes cadenas.

Los atacantes explotan la infraestructura blockchain

La Testnet de BSC está destinada principalmente a que los desarrolladores prueben aplicaciones antes de desplegarlas en la blockchain de producción. Como funciona de manera muy similar a la mainnet evitando los costos asociados a las transacciones de producción, ofrece a los atacantes una infraestructura conveniente para distribuir contenido malicioso. Dado que los datos en blockchain se replican en muchos nodos y son difíciles de eliminar de forma unilateral, las operaciones de desmantelamiento que funcionan contra proveedores de hosting convencionales son mucho más difíciles de ejecutar contra cargas maliciosas almacenadas en contratos.

Al almacenar las cargas maliciosas dentro de contratos inteligentes, los atacantes obtienen una capa de infraestructura difícil de interrumpir, ya que el contenido puede recuperarse a través de sistemas blockchain descentralizados en lugar de depender enteramente del alojamiento web convencional.

La campaña utilizó inicialmente los sitios web comprometidos para mostrar un señuelo de ingeniería social ClickFix. A los visitantes se les mostraba lo que parecía ser una página de verificación CAPTCHA. En lugar de completar un proceso de verificación normal, se les indicaba abrir el cuadro de diálogo Ejecutar de Windows y pegar un comando de PowerShell. Si el visitante seguía esas instrucciones, el comando descargaba y ejecutaba la carga maliciosa final en su computadora. Los señuelos tipo ClickFix —indicaciones falsas de verificación o actualización que engañan a los usuarios para que peguen comandos ellos mismos— se han convertido en una técnica de ingeniería social ampliamente reportada durante el último año, en parte porque la víctima ejecuta la acción directamente, eludiendo muchas protecciones basadas en el navegador.

Como los atacantes controlaban el contenido almacenado en el contrato inteligente, podían actualizar la carga maliciosa sin modificar cada sitio web comprometido. Los investigadores observaron posteriormente un cambio significativo en el mecanismo de entrega: el actor de amenazas reemplazó la carga ClickFix almacenada en el contrato inteligente por un stager basado en WebRTC, introduciendo un nuevo método para establecer comunicación con el atacante.

WebRTC utilizado para la entrega encubierta de código

La variante más reciente crea una conexión entre pares y un canal de datos WebRTC. Los investigadores hallaron que el script genera una oferta de descripción de sesión que se asemeja a un proceso de conexión WebRTC legítimo, pero luego construye él mismo la respuesta correspondiente en lugar de comunicarse con un par remoto genuino. Esta técnica permite que el script malicioso establezca un canal de datos sin completar el protocolo de enlace WebRTC convencional, y el canal resultante sirve como vía de comunicación encubierta con el atacante. WebRTC es una tecnología estándar de los navegadores que normalmente se usa para videollamadas y transferencia de archivos entre pares, lo que ayuda a que el tráfico malicioso se mezcle con la actividad web legítima.

El stager contiene una dirección de comando y control fija en el código, desde la cual recibe código JavaScript. El código entrante se almacena en búfer en memoria y se ejecuta después de que el canal de comunicación se cierra o tras un intervalo de 10 segundos. El JavaScript recibido se ensambla directamente en la memoria del navegador y se ejecuta dinámicamente a través del modelo de objetos del documento (DOM), lo que permite que el código se ejecute sin escribirse nunca en el disco.

Este enfoque puede dificultar la detección tradicional en los endpoints, porque el código malicioso no necesariamente aparece como un archivo convencional en el sistema de la víctima. También otorga a los atacantes flexibilidad para cambiar el código entregado a los visitantes.

Más de 300 sitios web activos cada día

La telemetría de Netskope indica que la campaña sigue activa a gran escala. Los investigadores señalaron que más de 300 sitios web infectados han participado en la operación a diario, mientras que el número de sitios comprometidos que se comunican con endpoints RPC de la Testnet de BSC ha seguido aumentando desde la primavera. Durante agosto, la telemetría mostró que casi 400 sitios web contactaban los endpoints relevantes cada día, y la campaña alcanzó un máximo histórico diario de 536 sitios.

Los hallazgos evidencian cómo la infraestructura blockchain puede reaprovecharse como parte de una red de distribución de malware. En lugar de depender únicamente de servidores de comando y control convencionales o servicios de alojamiento de contenido, los atacantes combinan sitios web comprometidos, contratos inteligentes y mecanismos de comunicación basados en el navegador. Para los propietarios de sitios de pequeñas empresas, la campaña también subraya el riesgo operativo de mantener instalaciones de CMS sin mantenimiento, ya que los sitios comprometidos pueden servir silenciosamente contenido malicioso a sus propios visitantes.

Netskope recomienda que los defensores bloqueen el conjunto de endpoints RPC de la Testnet de BSC asociados a la campaña. También se aconseja a los equipos de seguridad monitorear la actividad de red en busca de tráfico UDP no web vinculado a WebRTC, lo que podría ayudar a identificar sistemas que participan en el nuevo mecanismo de entrega.

Fuente: CoinTrust