Microsoft alerta sobre malware ClickFix que usa BNB Chain para obtener instrucciones de ataque

BNB
Contrato InteligenteEtherHidingBNB ChainMicrosoftClickFixmalware
2026-08-07Fuente: crypto.news
Microsoft alerta sobre malware ClickFix que usa BNB Chain para obtener instrucciones de ataque

Microsoft ha advertido sobre ataques ClickFix que utilizan contratos inteligentes de BNB Chain para infectar miles de dispositivos cada día.

Resumen

  • Microsoft dijo que los ataques ClickFix están utilizando contratos inteligentes de BNB Chain para entregar instrucciones de malware.
  • Páginas CAPTCHA falsas engañan a los usuarios para que ejecuten comandos proporcionados por los atacantes en dispositivos Windows.
  • La campaña apunta a miles de dispositivos empresariales y de consumidores en todo el mundo cada día.
  • Microsoft advirtió que los ataques exitosos pueden exponer credenciales y conducir a la implementación de ransomware.

Según Microsoft Threat Intelligence, un grupo de sitios web comprometidos ha estado utilizando señuelos ClickFix junto con la técnica EtherHiding para entregar malware, con campañas que apuntan a miles de dispositivos empresariales y de consumidores en todo el mundo cada día.

El equipo de seguridad dijo que los atacantes inyectan JavaScript codificado en Base64 en sitios web comprometidos. En lugar de recuperar instrucciones de carga útil de un servidor tradicional, el script se conecta a una puerta de enlace RPC de BNB Smart Chain y consulta un contrato inteligente previamente vinculado a la campaña ClearFake.

Debido a que solo el propietario de la billetera de criptomonedas que implementó el contrato puede modificar su contenido, las instrucciones siguen siendo difíciles de eliminar mediante métodos convencionales de derribo o hundimiento.

Microsoft dijo que a las víctimas se les muestra un CAPTCHA falso que les pide verificar que son humanos. En lugar de completar un paso de verificación normal, se les indica a los usuarios que abran el cuadro de diálogo Ejecutar de Windows, peguen el contenido del portapapeles y presionen Enter, ejecutando un comando controlado por el atacante en sus propios sistemas.

La campaña ClickFix ha utilizado blockchain para entregar instrucciones de ataque

Si bien el CAPTCHA falso actúa como señuelo, el informe dijo que los atacantes se basan en varios métodos de ofuscación de comandos para evitar la detección después de la ejecución. Microsoft observó el abuso de herramientas de Windows, incluyendo conhost, cmd, PowerShell, pcalua, mshta, rundll32, msiexec, curl, WMI, WebDAV y tareas programadas.

Los investigadores también identificaron múltiples técnicas diseñadas para ocultar comandos maliciosos. Los caracteres de intercalación dividen palabras clave, las variables de entorno ocultan intérpretes y los procesos de Windows se ejecutan en modo minimizado o sin cabeza para reducir la visibilidad durante la ejecución.

Junto con ClickFix, Microsoft dijo que los atacantes también están implementando señuelos TerminalFix. En lugar de dirigir a las víctimas al cuadro de diálogo Ejecutar de Windows, TerminalFix instruye a los usuarios a pegar comandos en Windows Terminal o PowerShell, utilizando el mismo método de ingeniería social para desencadenar el ataque.

El informe describió ClickFix y TerminalFix como técnicas de acceso inicial de alto volumen. Microsoft dijo que está rastreando campañas que apuntan a miles de dispositivos empresariales y de consumidores a nivel mundial cada día, mientras que algunas cadenas de malvertising también redirigen a los usuarios a páginas de estafa antes de que se entreguen las instrucciones maliciosas.

El malware puede conducir al robo de credenciales y ataques de ransomware

Según el informe, numerosos actores de amenazas han adoptado la técnica para distribuir varias familias de malware después de obtener acceso inicial. Microsoft identificó a Lumma Stealer y otros ladrones de información, troyanos de acceso remoto Xworm y AsyncRAT, MintsLoader y herramientas de administración remota entre las cargas útiles entregadas a través de campañas ClickFix.

Los investigadores advirtieron que una sola ejecución exitosa puede exponer credenciales, establecer persistencia en sistemas infectados, permitir el movimiento lateral a través de redes y crear un camino para ataques de ransomware operados por humanos y un posible compromiso del dominio.

Para reducir el riesgo, Microsoft recomendó habilitar la protección de red, web y entregada por la nube de Microsoft Defender, restringir el acceso al cuadro de diálogo Ejecutar de Windows y otras herramientas de línea de comandos donde no sean necesarias, habilitar el registro de bloques de scripts de PowerShell y aplicar políticas de control de aplicaciones.

La compañía también aconsejó a los usuarios no pegar comandos de CAPTCHAS falsos, páginas de error del navegador, anuncios, páginas de soporte no solicitadas o correos electrónicos en Ejecutar de Windows, Terminal, PowerShell o Símbolo del sistema, porque los atacantes dependen cada vez más de convencer a los usuarios para que ejecuten comandos maliciosos ellos mismos.

Las detecciones de Defender se dirigen a la actividad de ClickFix

Microsoft dijo que Microsoft Defender XDR proporciona protección en capas a lo largo de diferentes etapas de la cadena de ataque. Según la compañía, Defender SmartScreen y Defender para Office 365 pueden ayudar a bloquear sitios web maliciosos, enlaces de phishing, archivos adjuntos infectados y páginas CAPTCHA falsas antes de que los usuarios interactúen con ellos.

La plataforma de seguridad también detecta la ejecución de comandos sospechosos y conexiones salientes mediante alertas como "Comando sospechoso en el registro RunMRU", "Posible actividad de ClickFix" y "Posible acceso inicial desde una amenaza emergente".

Mientras tanto, Microsoft Defender Antivirus identifica la ejecución de comandos maliciosos bajo detecciones como Trojan:Win32/ClickFix.* y Trojan:Win32/TermFix.*. La compañía dijo que las organizaciones deben tratar estas detecciones como posibles indicadores de un incidente de acceso inicial, aislar los dispositivos afectados, investigar el posible robo de credenciales y los mecanismos de persistencia, y buscar actividad relacionada en sus entornos.

La advertencia anterior de Microsoft destacó malware centrado en criptomonedas

Los últimos hallazgos siguen a otro informe de Microsoft Threat Intelligence publicado en junio que describía una campaña de clipper CryptoBandits basada en Windows activa desde febrero de 2026.

Según el informe, el malware se propagaba a través de archivos de acceso directo .lnk maliciosos, monitoreaba el portapapeles cada 500 milisegundos en busca de direcciones de billeteras de criptomonedas, frases semilla y claves privadas, y reemplazaba las direcciones de billetera copiadas con otras controladas por el atacante.

Los investigadores también encontraron que el malware enrutaba las comunicaciones a través de la red Tor, creaba tareas programadas para persistencia, capturaba capturas de pantalla y ejecutaba código proporcionado por el atacante, dando efectivamente a los operadores acceso de puerta trasera ligero.

Microsoft dijo en ese momento que los defensores deberían investigar combinaciones de comportamiento sospechoso en lugar de eventos aislados, particularmente cuando los motores de script lanzaban herramientas como curl, cmd.exe o PowerShell junto con tráfico relacionado con Tor.

La advertencia anterior llegó mientras las campañas de malware relacionadas con criptomonedas continuaban evolucionando. Como informó anteriormente crypto.news, StilachiRAT se dirigía a billeteras de criptomonedas basadas en navegador y monitoreaba la actividad del portapapeles, mientras que SparkCat buscaba en capturas de pantalla frases semilla de billeteras mediante escaneo de imágenes. Binance también advirtió a los usuarios sobre malware clipper diseñado para reemplazar direcciones de billetera de criptomonedas copiadas con alternativas controladas por el atacante.