Los ciberdelincuentes weaponizan contratos inteligentes de BNB Chain en una nueva campaña de malware ClickFix
Puntos clave
- •Los atacantes están almacenando instrucciones maliciosas en contratos inteligentes inmutables de BNB Smart Chain, lo que impide a los defensores eliminar la infraestructura mediante procedimientos tradicionales de retirada.
- •La técnica EtherHiding tiene vínculos documentados con la operación de malware ClearFake, que ha estado comprometiendo sitios web de forma activa desde finales de 2023.
- •Los sitios infectados muestran pantallas CAPTCHA fraudulentas que engañan a los usuarios para que ejecuten comandos maliciosos a través de Windows Run o PowerShell mediante técnicas de ingeniería social conocidas como ClickFix y TerminalFix.
- •Una vez comprometido el sistema, los atacantes despliegan Lumma Stealer, XWorm, AsyncRAT y MintsLoader para robar credenciales, datos del navegador e información de monederos de criptomonedas, además de establecer acceso persistente mediante puertas traseras.
- •Microsoft recomienda a las organizaciones monitorear la actividad de PowerShell, aplicar políticas de restricción de aplicaciones y limitar el acceso a utilidades de línea de comandos innecesarias como medidas defensivas principales.

Microsoft Threat Intelligence ha descubierto una sofisticada operación de malware que aprovecha la infraestructura de BNB Smart Chain para almacenar y distribuir código malicioso. BNB Smart Chain, una de las redes blockchain más utilizadas para aplicaciones descentralizadas, opera como una cadena pública en la que los contratos inteligentes desplegados permanecen de forma inmutable. Los actores maliciosos se infiltran en sitios web legítimos e incorporan JavaScript que establece conexiones con contratos inteligentes alojados en la blockchain y que contienen instrucciones de ataque.
Microsoft Threat Intelligence identificó sitios web comprometidos que utilizaban la técnica EtherHiding para recuperar instrucciones maliciosas de un contrato inteligente a través de un gateway RPC de BNB Smart Chain.
La naturaleza inmutable de los contratos inteligentes de blockchain crea un desafío importante para los defensores. Solo el creador del contrato posee permisos de modificación o eliminación, lo que significa que los profesionales de ciberseguridad no pueden desmantelar esta infraestructura maliciosa mediante los métodos convencionales de retirada aplicables a servidores de alojamiento estándar. A diferencia de los servidores tradicionales de comando y control alojados en proveedores de nube o en hardware dedicado que los ISP y las fuerzas del orden pueden coordinar para cerrar, los contratos desplegados en blockchain permanecen accesibles mientras la red subyacente siga operativa. Esta característica aumenta considerablemente la dificultad para neutralizar la amenaza.
La estrategia de explotación, identificada como EtherHiding, tiene vínculos documentados con la operación de malware ClearFake, que ha estado comprometiendo sitios web de forma activa desde finales de 2023. ClearFake y campañas relacionadas han evolucionado a través de múltiples iteraciones, adoptando progresivamente mecanismos de entrega más resistentes para evadir la detección y la interrupción.
Los visitantes de sitios infectados se encuentran con pantallas CAPTCHA de verificación fabricadas. En lugar de presentar tareas de verificación legítimas, estas páginas engañosas indican a los objetivos que abran la utilidad Ejecutar de Windows, ejecuten un comando pre-cargado en el portapapeles y confirmen la acción. Esta técnica de ingeniería social, denominada ClickFix, manipula a las víctimas para que ejecuten por sí mismas la carga maliciosa. Una implementación alternativa conocida como TerminalFix redirige a los objetivos hacia Windows Terminal o entornos de PowerShell.
Consecuencias del compromiso del sistema
Según Microsoft, los actores de la amenaza utilizan utilidades nativas de Windows para evadir la detección de seguridad, entre ellas PowerShell, Símbolo del sistema, mshta, rundll32, curl y Windows Management Instrumentation. Esta técnica, a menudo denominada living-off-the-land, permite a los atacantes mezclar actividad maliciosa con operaciones administrativas legítimas que las herramientas de seguridad suelen permitir.
Tras una infección exitosa, los atacantes despliegan varios programas maliciosos: Lumma Stealer, XWorm, AsyncRAT y MintsLoader. Lumma Stealer y AsyncRAT se encuentran entre las ofertas de malware-as-a-service más ampliamente desplegadas en el panorama de amenazas, y suelen distribuirse a través de foros clandestinos. Estas aplicaciones extraen credenciales de autenticación, información almacenada en el navegador y datos de monederos de criptomonedas. Además, establecen acceso persistente mediante puertas traseras para continuar la infiltración del sistema o de la red.
El equipo de seguridad de Microsoft advierte que los sistemas comprometidos pueden convertirse posteriormente en objetivos de ransomware. Este tipo de ataques escalados implica intrusiones operadas por humanos en las que los adversarios asumen el control directo de la red antes de iniciar el cifrado de archivos.
Patrón más amplio de explotación de blockchain
La explotación de la tecnología blockchain con fines maliciosos es un patrón establecido. En 2016, el ransomware Cerber utilizó transacciones de Bitcoin para descubrir servidores de comando y control. Entre 2019 y 2021, la botnet Glupteba empleó infraestructura de Bitcoin. Una investigación publicada en abril de 2026 documentó cómo Omnistealer aprovechó las redes TRON, Aptos y BNB Chain para el robo de credenciales y la extracción de datos de monederos de criptomonedas.
Esta revelación marca otro hallazgo de seguridad relacionado con criptomonedas por parte de Microsoft en 2026. En junio, la empresa identificó una campaña de manipulación del portapapeles que reemplazaba direcciones de monederos copiadas por alternativas controladas por atacantes. En mayo, Microsoft informó sobre una operación de cryptojacking que utilizaba técnicas de manipulación SEO.
Es importante señalar que la infraestructura central de BNB Chain sigue siendo segura. Los adversarios están explotando la arquitectura descentralizada de la red para alojar directivas maliciosas que resisten los procedimientos convencionales de eliminación.
Medidas de protección recomendadas
La orientación de Microsoft subraya que se debe rechazar la ejecución de cualquier comando solicitado por pantallas CAPTCHA, notificaciones del navegador, correo electrónico o fuentes web desconocidas. Los sistemas legítimos de verificación CAPTCHA nunca requieren que los usuarios ejecuten comandos del sistema.
Para entornos organizacionales, Microsoft recomienda implementar monitoreo de actividad de PowerShell, aplicar políticas de restricción de aplicaciones y limitar el acceso a utilidades de línea de comandos no esenciales.