Por Canuto  

Una campaña de malware llamada ClickFix está aprovechando la inmutabilidad de BNB Chain para distribuir virus a través de CAPTCHA falsos. Microsoft Threat Intelligence detectó la técnica EtherHiding que oculta código malicioso en contratos inteligentes, haciendo casi imposible su eliminación. Descubre cómo protegerte.
***

  • La campaña ClickFix usa CAPTCHA falsos en sitios web comprometidos para instalar malware.
  • El malware, llamado Lumma Stealer, roba contraseñas, credenciales de carteras cripto y cookies de sesión.
  • La técnica EtherHiding almacena cargas maliciosas en contratos inteligentes de BNB Smart Chain, volviéndolas inmutables y difíciles de eliminar.

 


Los ciberdelincuentes han encontrado una forma inquietantemente creativa de explotar la tecnología blockchain: la usan como escondite para malware. Una campaña identificada por Microsoft Threat Intelligence está utilizando contratos inteligentes en BNB Smart Chain para distribuir código malicioso mediante CAPTCHA falsos, convirtiendo la inmutabilidad de la red en una ventaja para los atacantes.

La campaña, conocida como ClickFix o TerminalFix, engaña a miles de usuarios diariamente a través de avisos de CAPTCHA falsos en sitios web comprometidos. Al interactuar con ellos, las víctimas ejecutan comandos que instalan un malware diseñado para robar información confidencial de sus computadoras con Windows.

Según Cryptobriefing, la técnica utilizada se denomina EtherHiding, y consiste en almacenar las cargas maliciosas directamente en contratos inteligentes de BNB Smart Chain. Esto hace que sea casi imposible eliminarlas, ya que la blockchain es inmutable y resistente a la censura.

Cómo funciona EtherHiding y los contratos inteligentes

El método es elegante y perturbador. En lugar de alojar el malware en servidores tradicionales que los equipos de seguridad podrían identificar y cerrar, los atacantes incrustan sus comandos y configuraciones directamente en contratos inteligentes desplegados en BNB Smart Chain.

Cuando una víctima accede a un sitio web comprometido, generalmente un WordPress que ha sido secuestrado silenciosamente, un JavaScript inyectado dispara una llamada a la blockchain. El contrato inteligente devuelve instrucciones codificadas en Base64, que el navegador decodifica y ejecuta. De esta forma, el sitio infectado no necesita ser modificado repetidamente.

Los atacantes pueden actualizar sus cargas maliciosas simplemente desplegando nuevos contratos inteligentes o actualizando los que ya controlan. El sitio web comprometido extrae las últimas instrucciones de la blockchain cada vez que una víctima lo visita, lo que les permite cambiar el malware sin tocar el sitio original.

La ventaja para los ciberdelincuentes es enorme: los contratos inteligentes son inmutables y no pueden ser eliminados por terceros. Una vez desplegados, permanecen ahí para siempre, a menos que se utilicen funciones especiales de autodestrucción que en este caso no se aplican. Esto convierte a la blockchain en un refugio perfecto para el código malicioso.

Además, al usar una red pública como BNB Smart Chain, los atacantes no necesitan infraestructura propia para alojar el malware. Solo necesitan pagar las tarifas de gas necesarias para desplegar el contrato, que son relativamente bajas en comparación con otros métodos de ataque.

El payload: Lumma Stealer y robo de credenciales

El objetivo final de estos CAPTCHA falsos es entregar un malware llamado Lumma Stealer. Este programa es un ladrón de información bien conocido, capaz de cosechar contraseñas almacenadas en el navegador, credenciales de carteras de criptomonedas, cookies de sesión y otros datos sensibles de las máquinas comprometidas.

Lumma Stealer se puede comprar en foros clandestinos y es ampliamente utilizado por ciberdelincuentes debido a su efectividad y facilidad de uso. Según la información recopilada por Cryptobriefing, este malware es el payload principal observado en la campaña ClickFix.

La campaña no distingue entre dispositivos empresariales y de consumo, lo que amplifica el daño potencial. Un empleado que visite un sitio comprometido podría exponer no solo sus credenciales personales, sino también las de la empresa si reutiliza contraseñas o tiene acceso a sistemas corporativos.

Los datos robados pueden ser vendidos en el mercado negro o utilizados para realizar ataques posteriores, como suplantación de identidad, fraude financiero o incluso ransomware. La combinación de malware de robo de credenciales con técnicas de evasión sofisticadas convierte a esta campaña en una amenaza seria.

Además, la operación ClickFix ha sido vinculada a la iniciativa más amplia ClearFake, una operación de larga duración que desde finales de 2025 ha utilizado avisos falsos de actualización del navegador y señuelos similares de ingeniería social. El giro hacia CAPTCHA falsos representa una evolución en las tácticas de los atacantes, según señala el equipo de Microsoft.

El papel de BNB Chain y la inmutabilidad

BNB Smart Chain no fue diseñada para alojar malware, pero su naturaleza sin permisos permite que cualquiera despliegue un contrato inteligente con datos arbitrarios. La red es pública y no requiere autorización, por lo que cualquiera con fondos suficientes para pagar el gas puede ejecutar código en ella.

Las mismas propiedades que hacen atractiva a la blockchain para aplicaciones descentralizadas, como la inmutabilidad y la resistencia a la censura, también la convierten en un escondite perfecto para el código malicioso. Los equipos de seguridad no pueden obligar a la red a eliminar un contrato, lo que hace que el malware permanezca accesible indefinidamente.

Esta situación pone de relieve un dilema fundamental: la misma tecnología que protege los activos digitales también puede proteger el malware. Los ciberdelincuentes están aprovechando esta característica para crear infraestructuras de ataque más persistentes y difíciles de combatir.

Microsoft Threat Intelligence ha rastreado la campaña desde sus inicios y ha notado que los atacantes actualizan frecuentemente sus contratos inteligentes para adaptarse y evadir las medidas de seguridad. Esta adaptabilidad es otra ventaja que no existiría con métodos de alojamiento tradicionales.

La comunidad de seguridad ahora se enfrenta a un nuevo desafío: cómo combatir el malware que reside en redes públicas sin comprometer los principios de descentralización. Mientras tanto, los usuarios deben estar atentos y tomar medidas preventivas.

Recomendaciones de seguridad y protección

Para los usuarios individuales, el consejo defensivo es directo pero vale la pena repetirlo: nunca ejecutes comandos desde un aviso de CAPTCHA, porque los CAPTCHA legítimos nunca piden que se ejecute nada en tu máquina. Si un sitio te pide que pegues un comando en la terminal o que presiones ciertas teclas, es una señal de alarma.

Además, mantén las extensiones del navegador y el sistema operativo actualizados. Las actualizaciones de seguridad corrigen vulnerabilidades que los atacantes podrían aprovechar. También es recomendable utilizar un buen antivirus y tener habilitada la autenticación de dos factores en tus cuentas.

Si un sitio de WordPress que normalmente visitas comienza a comportarse de manera extraña, como mostrar CAPTCHA inusuales o pedirte que actualices algo, cierra la pestaña de inmediato. Es mejor ser paranoico que ser víctima de malware.

Las empresas también deben educar a sus empleados sobre estas amenazas y establecer políticas de navegación segura. Es recomendable utilizar soluciones de seguridad que monitoreen el tráfico web y bloqueen sitios comprometidos.

La privacidad también juega un papel importante: el malware robado cookies de sesión, por lo que es recomendable cerrar sesión periódicamente en servicios sensibles y no mantener sesiones abiertas en dispositivos compartidos.

Conclusión

La campaña ClickFix es un ejemplo más de cómo los ciberdelincuentes innovan constantemente para explotar las nuevas tecnologías. Al utilizar la blockchain como infraestructura para distribuir malware, demuestran que la inmutabilidad no solo protege activos, sino que también puede proteger código malicioso.

Mientras tanto, los equipos de seguridad deberán desarrollar nuevas estrategias para lidiar con esta amenaza. Los usuarios, por su parte, deben mantenerse alerta y seguir las recomendaciones básicas de seguridad cibernética. La prevención sigue siendo la mejor defensa.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín