ChainScript, un RAT de Node.js que resuelve su C2 con un contrato de Polygon
Blackpoint documenta un troyano de acceso remoto no visto antes, repartido con señuelos ClickFix y con la infraestructura de mando escondida tras un contrato inteligente en Polygon.

Un grupo de atacantes distribuye un troyano de acceso remoto (RAT) no documentado hasta ahora bajo el nombre de ChainScript, según ha detallado Blackpoint Adversary Pursuit Group. El implante llega con señuelos de tipo ClickFix y localiza su infraestructura de mando y control consultando un contrato inteligente en Polygon, la técnica que se conoce como EtherHiding. Los instaladores se hacen pasar por Spotify, Zoom Workplace y Microsoft Teams.
Un RAT con Node.js dentro
La cadena empieza con un señuelo ClickFix que acaba en la descarga y ejecución de un instalador de Windows mediante msiexec.exe. El fichero, ComponentTask33-4d14e6ac.msi, se disfraza de Spotify, despliega el runtime de Node.js y lanza el agente JavaScript de ChainScript a través de etapas ocultas de PowerShell y VBScript. El script de PowerShell suelta el runtime, el código del agente y la configuración en rutas con aspecto de Microsoft dentro de %LOCALAPPDATA%, y el VBScript hace de lanzador principal.
El agente se asegura la persistencia a nivel de usuario con una tarea programada y una clave Run del registro como respaldo. Después abre una conexión WebSocket con el servidor de C2 y recoge las órdenes. Los comandos soportados incluyen CMD y PowerShell interactivos, operaciones con archivos, capturas de pantalla, despliegue de payloads, enumeración de carteras de criptomonedas —aplicaciones de escritorio y extensiones de navegador— y ejecución remota de JavaScript. También puede actualizarse a sí mismo y borrar su persistencia. El implante ha aparecido con varios nombres de build: ComponentTask33, UpdateDigital, HostShared y OrchidViolet66.
«ChainScript refleja un patrón emergente de malware que usa frameworks de desarrollo y descubrimiento de C2 basado en blockchain para rotar su infraestructura y complicar la detección tradicional por indicadores», dicen los investigadores de Blackpoint. «Al separar el descubrimiento del backend del propio malware y usar el contrato de Polygon como resolutor externo, el operador puede redirigir los equipos infectados a infraestructura nueva conservando el mismo implante y el mismo flujo de reconexión».
El ecosistema ClickFix no se queda ahí
La divulgación coincide con otra operación: alguien comprometió la cuenta oficial de HBO Max en Reddit (u/hbomax) y la usó para publicar anuncios maliciosos que lanzaban ataques ClickFix contra Windows y macOS. Hudson Rock y ADAMnetworks la han bautizado como PasteSwitch. No se sabe cómo entraron en la cuenta ni cuánta gente llegó a infectarse. En macOS reparte MacSync, Atomic macOS Stealer (AMOS) y falsas carteras de criptomonedas que buscan frases semilla; en Windows, Amatera Stealer y clippers como AnimateClipper y ZigClipper. La cuenta verificada sirvió 108 anuncios maliciosos en 48 horas a mediados de septiembre de 2026.
Cato Networks ha descrito otra campaña que ofrece una descarga falsa de Codex desde resultados de búsqueda y convence al usuario de macOS de pegar en Terminal un comando que acaba ejecutando Atomic Stealer; a quien no llega desde Mac se le sirve un señuelo inofensivo. Microsoft habló el mes pasado de al menos 250 dominios clónicos que se esconden tras un fingerprinting del navegador para mostrar el señuelo solo a quien parece un macOS real.
Que el C2 viva en un contrato inteligente cambia el trabajo de quien defiende: no hay un dominio que bloquear ni una IP que hundir. El implante sigue siendo el mismo, pero la infraestructura detrás se muda sin tocar el binario.


