Los ciberdelincuentes han encontrado un uso inquietantemente ingenioso para la característica más celebrada de la cadena de bloques: la inmutabilidad. Una campaña de malware identificada por Microsoft Threat Intelligence está utilizando contratos inteligentes en la BNB Smart Chain para almacenar y distribuir código malicioso, convirtiendo la resistencia a la censura de la red en un arma contra miles de usuarios diariamente.
La campaña, conocida como ClickFix (también llamada TerminalFix), implementa falsos prompts CAPTCHA en sitios web comprometidos para engañar a los visitantes y hacer que ejecuten comandos que instalan malware para robar información en sus máquinas Windows.
Cómo funciona EtherHiding
La base técnica de la operación es una técnica llamada EtherHiding. En lugar de alojar cargas maliciosas en servidores tradicionales que los equipos de seguridad pueden identificar y cerrar, los atacantes incrustan sus comandos y datos de configuración directamente en contratos inteligentes desplegados en la BNB Smart Chain.
Cuando una víctima accede a un sitio web comprometido, típicamente un sitio WordPress que ha sido secuestrado silenciosamente, se activa JavaScript inyectado que realiza una llamada a la cadena de bloques. El contrato inteligente devuelve instrucciones codificadas en Base64, que el navegador luego decodifica y ejecuta.
Los propios sitios comprometidos tampoco necesitan modificarse repetidamente. Una vez que se implementa la inyección inicial de JavaScript, los atacantes pueden actualizar sus cargas útiles desplegando nuevos contratos inteligentes o actualizando los que controlan en la cadena de bloques. El sitio infectado simplemente obtiene las últimas instrucciones de la cadena de bloques cada vez que un visitante accede.
La carga útil: Lumma Stealer y robo de credenciales
El objetivo final de estos falsos prompts de CAPTCHA es entregar malware para robar credenciales, siendo Lumma Stealer la carga principal observada en la campaña. Lumma Stealer es un conocido ladrón de información capaz de recopilar contraseñas almacenadas en el navegador, credenciales de monederos de criptomonedas, cookies de sesión y otros datos sensibles de máquinas comprometidas.
La campaña tiene como objetivo tanto dispositivos empresariales como de consumo, lo que amplía significativamente el daño potencial.
La campaña ClickFix ha sido vinculada a la iniciativa más amplia ClearFake, una operación de larga duración que ha utilizado mensajes falsos de actualización de navegador y otros engaños de ingeniería social desde al menos finales de 2025. Desde que fue detectada a principios de agosto de 2026, el cambio a CAPTCHAs falsos representa una evolución en las tácticas.
Cadena de bloques como infraestructura, no solo como moneda
La BNB Smart Chain no fue diseñada para alojar malware. Pero su naturaleza sin permisos permite que cualquiera despliegue un contrato inteligente que contenga datos arbitrarios, y nadie puede forzar su eliminación. Las mismas propiedades que hacen que los sistemas descentralizados sean resistentes a la censura gubernamental también los hacen resistentes a la intervención de ciberseguridad.
Para usuarios individuales, el consejo defensivo es sencillo pero vale la pena repetirlo. Nunca ejecute comandos desde un prompt de CAPTCHA, porque los CAPTCHAs legítimos nunca le piden ejecutar nada en su máquina. Mantenga actualizadas las extensiones del navegador y los sistemas operativos. Y si un sitio de WordPress que visita comienza a comportarse de forma extraña, cierre la pestaña y no mire atrás.
