En resumen
- Los hackers están utilizando contratos de BNB Smart Chain para almacenar instrucciones de malware.
- Los avisos falsos de CAPTCHA indican a las víctimas que peguen comandos maliciosos en herramientas de Windows.
- Los ataques exitosos pueden robar credenciales y dar a los hackers acceso duradero a las redes corporativas.
Los hackers están utilizando contratos de BNB Chain para propagar malware a través de sitios web comprometidos y avisos falsos de CAPTCHA, según un informe de Microsoft Threat Intelligence.
En una publicación en X el jueves, Microsoft Threat Intelligence dijo que la campaña utiliza EtherHiding, una técnica que almacena instrucciones maliciosas en un contrato inteligente de blockchain. El JavaScript inyectado en sitios web comprometidos contacta una puerta de enlace de BNB Chain y recupera comandos de un contrato previamente vinculado a ClearFake, una campaña de malware que infecta sitios web legítimos.
Almacenar las instrucciones en una red blockchain hace que sean más difíciles de eliminar. Solo la billetera que controla el contrato puede cambiar su contenido, lo que limita la efectividad de las eliminaciones convencionales.
Los visitantes de sitios web comprometidos ven un CAPTCHA falso que les indica que abran el cuadro de diálogo Ejecutar de Windows, peguen el texto del portapapeles y presionen Enter. Al hacerlo, se ejecuta un comando proporcionado por el atacante.
El método, conocido como ClickFix, depende de que las víctimas ejecuten el malware ellas mismas. Una variación llamada TerminalFix dirige a los usuarios a Windows Terminal o PowerShell.
“Esta campaña demuestra que ClickFix y TerminalFix son una técnica de acceso inicial de alto volumen”, escribieron los investigadores de Microsoft. “Microsoft reporta campañas que apuntan a miles de dispositivos empresariales y de consumidores a nivel mundial todos los días, mientras que algunas cadenas de malvertising pueden dirigir a los visitantes a páginas de estafa”.
Según Microsoft, los hackers ocultan sus comandos y abusan de herramientas legítimas de Windows, incluyendo PowerShell, cmd, mshta, rundll32, msiexec, curl, Instrumentación de administración de Windows y tareas programadas. Una infección exitosa puede exponer contraseñas, establecer acceso duradero, ayudar a los hackers a moverse a través de una red y conducir a ransomware o compromiso más amplio de la red.
El uso de blockchains para apoyar ataques de malware no es nuevo.
En 2016, el ransomware Cerber comenzó a utilizar transacciones de Bitcoin para encontrar sus servidores de comando y control. De 2019 a 2021, la botnet Glupteba utilizó la blockchain de Bitcoin para localizar servidores de respaldo cuando sus principales se desconectaban.
En septiembre de 2023, la campaña de malware ClearFake comenzó a usar EtherHiding para recuperar código malicioso de contratos inteligentes de BNB Chain. En abril de 2026, los investigadores encontraron Omnistealer usando TRON, Aptos y BNB Chain para ayudar a robar credenciales, información de cuentas en la nube, contraseñas y datos de billeteras de criptomonedas.
En otras palabras, el problema no es exclusivo de BNB Chain. Pero es notable que el equipo de amenazas de Microsoft haya elegido resaltar lo que parece ser un problema continuo.
La noticia llega después de que BNB Chain revelara planes en julio para una nueva cadena de bloques de capa 1 construida para comercio de alta frecuencia, pagos automatizados y transacciones impulsadas por IA. Se espera una red de prueba para finales de 2026, seguida de un lanzamiento de la red principal a principios de 2027.
Microsoft aconsejó a las organizaciones restringir herramientas de línea de comandos innecesarias, habilitar el registro de PowerShell y usar controles de aplicaciones.
"Los usuarios nunca deben pegar comandos de CAPTCHAs, errores del navegador, correos electrónicos, anuncios o páginas de soporte no solicitadas en Ejecutar, Terminal, PowerShell o Símbolo del sistema", dijo Microsoft.






