BookinglyTech News
Ciberseguridad

Más de 5.400 sitios comprometidos sirven payloads de ClickFix almacenados en contratos inteligentes de BSC

Investigadores han detectado una operación de ransomware que usa más de 5.400 webs de pequeñas empresas para descargar código malicioso desde contratos en la BNB Smart Chain.

2 min de lecturaBleepingComputer0 vistas

En los últimos meses, se ha identificado una operación de ciberdelincuentes que aprovecha más de 5.400 sitios web comprometidos, mayoritariamente construidos con WordPress y PrestaShop, para entregar payloads de ClickFix almacenados en contratos inteligentes de la BNB Smart Chain (BSC).

El método de intrusión inicial no se conoce, pero cada web ha sido inyectada con un script que, al cargarse, consulta un contrato inteligente en el BSC Testnet para obtener el siguiente payload. Esta técnica, denominada EtherHiding, permite a los atacantes almacenar código malicioso o configuraciones en la blockchain, creando una infraestructura resistente a la mitigación.

El script muestra un engaño de ClickFix que presenta un falso CAPTCHA y pide al usuario abrir el diálogo Run de Windows y pegar un comando de PowerShell. Al ejecutarse, el comando descarga y ejecuta el payload final. La ventaja de usar un contrato inteligente es que el atacante puede cambiar el código en cualquier momento.

Más tarde en la campaña, los investigadores observaron que el atacante sustituyó el payload de ClickFix por un WebRTC data‑channel stager. En esta variante, el script establece una conexión WebRTC oculta, crea un canal de datos y genera manualmente el session description offer, evitando el handshake normal. El canal se abre y recibe código JavaScript que se almacena en la memoria del navegador y se ejecuta dinámicamente sin escribir nada en disco.

Netskope indica que la operación utiliza más de 300 sitios infectados al día. Desde la primavera, el número de sitios que contactan a los endpoints RPC del BSC Testnet ha crecido de forma constante. En agosto, cerca de 400 webs llamaron al endpoint cada día, con un pico histórico de 536.

Para contrarrestar la amenaza, los investigadores recomiendan bloquear todos los endpoints RPC del BSC Testnet que se proporcionan en la publicación y vigilar el tráfico UDP no web asociado con WebRTC. Cuando los atacantes obtienen credenciales válidas, solo el 37 % de sus acciones son bloqueadas, y la puntuación de prevención cae drásticamente.

El Blue Report 2026 mide la eficacia de las defensas en 338 millones de simulaciones en entornos de producción de clientes, revelando que la mitigación inicial es insuficiente una vez que se establecen credenciales.

Esta campaña demuestra cómo los atacantes combinan la resiliencia de la cadena de bloques con la sofisticación de WebRTC para evadir la detección y mantener un canal de comando y control persistente. La comunidad de seguridad debe reforzar los filtros de endpoints RPC y fortalecer la monitorización de tráfico WebRTC para frenar este vector de ataque.