Los hackers utilizan contratos inteligentes de la cadena BNB para propagar malware mediante CAPTCHAs falsos

iconCryptoBriefing
Compartir
AI summary iconResumen
Los hackers están utilizando contratos inteligentes en la BNB Smart Chain para propagar malware a través de prompts falsos de CAPTCHA. La campaña ClickFix emplea EtherHiding para inyectar código malicioso en contratos inteligentes, que se ejecutan en sitios web infectados. El malware, principalmente Lumma Stealer, busca robar contraseñas y credenciales criptográficas de los dispositivos. El ataque está vinculado a la operación ClearFake, activa desde finales de 2025. Se están explotando vulnerabilidades en contratos inteligentes para llevar a cabo la distribución.

Los ciberdelincuentes han encontrado un uso inquietantemente ingenioso para la característica más celebrada de la cadena de bloques: la inmutabilidad. Una campaña de malware identificada por Microsoft Threat Intelligence está utilizando contratos inteligentes en la BNB Smart Chain para almacenar y distribuir código malicioso, convirtiendo la resistencia a la censura de la red en un arma contra miles de usuarios diariamente.

La campaña, conocida como ClickFix (también llamada TerminalFix), implementa falsos prompts CAPTCHA en sitios web comprometidos para engañar a los visitantes y hacer que ejecuten comandos que instalan malware para robar información en sus máquinas Windows.

Cómo funciona EtherHiding

La base técnica de la operación es una técnica llamada EtherHiding. En lugar de alojar cargas maliciosas en servidores tradicionales que los equipos de seguridad pueden identificar y cerrar, los atacantes incrustan sus comandos y datos de configuración directamente en contratos inteligentes desplegados en la BNB Smart Chain.

Anuncio

Cuando una víctima accede a un sitio web comprometido, típicamente un sitio WordPress que ha sido secuestrado silenciosamente, se activa JavaScript inyectado que realiza una llamada a la cadena de bloques. El contrato inteligente devuelve instrucciones codificadas en Base64, que el navegador luego decodifica y ejecuta.

Los propios sitios comprometidos tampoco necesitan modificarse repetidamente. Una vez que se implementa la inyección inicial de JavaScript, los atacantes pueden actualizar sus cargas útiles desplegando nuevos contratos inteligentes o actualizando los que controlan en la cadena de bloques. El sitio infectado simplemente obtiene las últimas instrucciones de la cadena de bloques cada vez que un visitante accede.

La carga útil: Lumma Stealer y robo de credenciales

El objetivo final de estos falsos prompts de CAPTCHA es entregar malware para robar credenciales, siendo Lumma Stealer la carga principal observada en la campaña. Lumma Stealer es un conocido ladrón de información capaz de recopilar contraseñas almacenadas en el navegador, credenciales de monederos de criptomonedas, cookies de sesión y otros datos sensibles de máquinas comprometidas.

La campaña tiene como objetivo tanto dispositivos empresariales como de consumo, lo que amplía significativamente el daño potencial.

La campaña ClickFix ha sido vinculada a la iniciativa más amplia ClearFake, una operación de larga duración que ha utilizado mensajes falsos de actualización de navegador y otros engaños de ingeniería social desde al menos finales de 2025. Desde que fue detectada a principios de agosto de 2026, el cambio a CAPTCHAs falsos representa una evolución en las tácticas.

Cadena de bloques como infraestructura, no solo como moneda

La BNB Smart Chain no fue diseñada para alojar malware. Pero su naturaleza sin permisos permite que cualquiera despliegue un contrato inteligente que contenga datos arbitrarios, y nadie puede forzar su eliminación. Las mismas propiedades que hacen que los sistemas descentralizados sean resistentes a la censura gubernamental también los hacen resistentes a la intervención de ciberseguridad.

Para usuarios individuales, el consejo defensivo es sencillo pero vale la pena repetirlo. Nunca ejecute comandos desde un prompt de CAPTCHA, porque los CAPTCHAs legítimos nunca le piden ejecutar nada en su máquina. Mantenga actualizadas las extensiones del navegador y los sistemas operativos. Y si un sitio de WordPress que visita comienza a comportarse de forma extraña, cierre la pestaña y no mire atrás.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.