NoticiasCriptoHackers usan la blockchain de Polygon para ocultar infraestructura de malware en la campaña ErrTraffic

Hackers usan la blockchain de Polygon para ocultar infraestructura de malware en la campaña ErrTraffic

Autor: CoinTrust·

Puntos clave

  • La campaña ErrTraffic compromete sitios web de WordPress para mostrar avisos de verificación fraudulentos que engañan a los usuarios para que ejecuten manualmente comandos maliciosos de Windows mediante una técnica de ingeniería social llamada ClickFix.
  • Los atacantes almacenan datos de configuración dentro de contratos inteligentes de la blockchain de Polygon, lo que les permite redirigir el tráfico hacia nueva infraestructura sin modificar el código inyectado en los sitios comprometidos.
  • La naturaleza descentralizada de las blockchains públicas significa que no existe un único host o registrador al que las autoridades puedan obligar a eliminar los datos almacenados por el atacante, lo que otorga a los operadores una ventaja estructural frente a los desmantelamientos tradicionales.
  • La infraestructura distribuye simultáneamente varias familias de malware, entre ellas Vidar, Okobot, LegionLoader y BabaDedaLoader, cada una capaz de robar credenciales, cookies de sesión e información de billeteras de criptomonedas.
  • Los expertos en seguridad recomiendan a las organizaciones supervisar toda la cadena de infección —incluida actividad anómala de PowerShell, inyección en procesos del navegador y conexiones a endpoints RPC de Polygon— en lugar de centrarse únicamente en variantes individuales de malware.
Hackers usan la blockchain de Polygon para ocultar infraestructura de malware en la campaña ErrTraffic

Investigadores de ciberseguridad han identificado una operación de malware que aprovecha la blockchain de Polygon para ocultar componentes críticos de su infraestructura de entrega, lo que complica de forma significativa los esfuerzos de desmantelamiento.

La campaña, denominada ErrTraffic, apunta a sitios web de WordPress y los reutiliza como puntos de distribución de páginas de verificación falsas. WordPress impulsa aproximadamente el 40% de todos los sitios web a nivel mundial, lo que lo convierte en una superficie especialmente atractiva para compromisos de este tipo. Los visitantes de sitios comprometidos se encuentran con mensajes diseñados para parecer comprobaciones legítimas del navegador o verificaciones CAPTCHA, y son persuadidos mediante ingeniería social para ejecutar manualmente comandos de Windows. Este enfoque, conocido como ClickFix, depende de manipular el comportamiento del usuario en lugar de explotar vulnerabilidades de software.

Una vez que la víctima sigue las instrucciones y ejecuta el comando, se descarga malware en su sistema. Las consecuencias varían según la carga útil, pero pueden incluir el robo de datos del navegador, credenciales almacenadas, cookies de sesión e información de billeteras de criptomonedas.

Los investigadores de WatchGuard detectaron la actividad a través de datos de telemetría y la atribuyeron a una operación de malware como servicio de ErrTraffic anunciada en foros por un usuario bajo el alias LenAI. Se encontró que la infraestructura distribuía múltiples familias de malware, entre ellas Vidar, Okobot, LegionLoader, cargas útiles relacionadas con OnionDrop y BabaDedaLoader.

Los contratos inteligentes de Polygon se usan para ocultar la infraestructura

La cadena de ataque comienza cuando un usuario visita un sitio de WordPress infectado. El JavaScript malicioso incrustado en la página oculta el endpoint real del atacante y, en su lugar, se comunica con la red Polygon mediante servicios de llamada a procedimiento remoto (RPC) para recuperar datos de configuración almacenados dentro de un contrato inteligente.

Esos datos almacenados dirigen el ataque hacia la infraestructura actual del atacante. Este método, ampliamente conocido como EtherHiding, plantea desafíos importantes para las fuerzas de seguridad y los equipos de defensa porque los atacantes pueden actualizar la configuración almacenada en la blockchain sin modificar el código malicioso de cada sitio comprometido. Dado que los contratos inteligentes en blockchains públicas se replican en una red descentralizada de nodos, no existe un único host o registrador al que las autoridades puedan obligar a eliminar los datos, una ventaja estructural para los atacantes que los desmantelamientos tradicionales basados en dominios o direcciones IP no pueden abordar.

La infraestructura también incorpora enrutamiento de tráfico y filtrado basado en geolocalización, lo que permite a los operadores decidir de forma selectiva qué visitantes reciben contenido malicioso. Esta arquitectura permite que distintos afiliados modifiquen las rutas de entrega mientras conservan el mismo marco básico de ingeniería social.

El comando final de PowerShell puede descargar un ejecutable de 7-Zip con un nombre aleatorio junto con una carga útil igualmente aleatoria, o bien recuperar la carga útil maliciosa directamente. Por diseño, la víctima inicia el paso de ejecución, lo que reduce la dependencia del atacante en los exploits de software tradicionales.

Múltiples familias de malware amplían el riesgo

La diversidad de cargas útiles distribuidas a través de esta campaña aumenta considerablemente el perfil de riesgo. Vidar, por ejemplo, es capaz de recopilar datos del navegador y de billeteras de criptomonedas. Los investigadores observaron variantes específicas de Vidar comunicándose a través de Telegram, Steam y un sitio web brasileño comprometido.

Se detectó otra variante de Vidar creando hilos remotos dentro de procesos de Google Chrome y Microsoft Edge, una técnica que podría permitir a los atacantes extraer información sensible mantenida por esos navegadores.

También se identificó Okobot dentro de la campaña. Se entregó mediante un archivo ZIP que contenía un archivo llamado Volume2 y una DLL maliciosa. Los investigadores determinaron que Okobot intenta degradar las protecciones de Microsoft Defender e interferir con los controles de seguridad relacionados con LSASS, el proceso de Windows responsable de administrar credenciales de autenticación.

Otros componentes incluyeron un paquete MSI malicioso que desplegaba una puerta trasera de Node.js que se comunicaba por Tor para operaciones de comando y control. Los investigadores también documentaron variantes de OnionDrop que empleaban DLL side-loading para ocultar actividad maliciosa detrás de aplicaciones legítimas.

Otras cadenas de infección estuvieron vinculadas con LegionLoader y BabaDedaLoader, lo que confirma que la infraestructura está diseñada para acomodar múltiples familias de malware al mismo tiempo y no solo una amenaza única. El modelo de distribución simultánea refleja el ecosistema más amplio de malware como servicio, en el que los operadores alquilan infraestructura de entrega a múltiples afiliados delictivos, cada uno con sus propias cargas útiles.

Se recomienda a los equipos defensivos vigilar toda la cadena de ataque

Se recomienda a los defensores priorizar el bloqueo de que los mensajes falsos de verificación se conviertan en vectores de ejecución e investigar actividad anómala de PowerShell, intentos de inyección en procesos del navegador y descargas sospechosas después de visitas a sitios potencialmente comprometidos.

Las organizaciones también pueden supervisar sitios de WordPress que establezcan la cookie errtraffic_session y examinar conexiones de red a endpoints RPC de Polygon que ocurran inmediatamente después de visitar páginas dudosas. Los archivos DLL creados recientemente y las descargas inesperadas pueden servir como indicadores adicionales de compromiso.

Mantener actualizadas las instalaciones, plugins y temas de WordPress, junto con la eliminación de scripts inyectados, puede reducir el número de sitios web disponibles para explotación.

La campaña pone de relieve una tendencia más amplia en el cibercrimen, donde tecnologías legítimas se reutilizan para ocultar operaciones maliciosas. La infraestructura de blockchain, las utilidades integradas de Windows, los procesos del navegador y los sitios web confiables pueden desempeñar cada uno una función limitada dentro del ataque, pero su combinación puede hacer que la operación en conjunto sea mucho más difícil de detectar y desmantelar. A medida que maduran las técnicas de EtherHiding, los defensores podrían observar abusos similares extendiéndose a otras redes compatibles con EVM más allá de Polygon, dado que el enfoque subyacente de almacenar datos de configuración en contratos inteligentes no es específico de una cadena.

Los expertos en seguridad recomiendan que las organizaciones supervisen la cadena de infección completa en lugar de centrarse en familias de malware individuales, ya que este enfoque ofrece una mayor probabilidad de identificar futuras variantes de ErrTraffic.

Source: CoinTrust