
Según un informe de Microsoft Threat Intelligence, los hackers están utilizando contratos de BNB Chain para propagar malware a través de sitios web comprometidos y prompts de CAPTCHA falsos.
En una publicación en X el jueves, Microsoft Threat Intelligence afirmó que la campaña utiliza EtherHiding, una técnica que almacena instrucciones maliciosas en un contrato inteligente de blockchain. El JavaScript inyectado en sitios web comprometidos contacta a una pasarela de BNB Chain y recupera comandos de un contrato previamente vinculado a ClearFake, una campaña de malware que infecta sitios web legítimos.
Almacenar las instrucciones en una red blockchain hace que sean más difíciles de eliminar. Solo la wallet que controla el contrato puede cambiar su contenido, lo que limita la eficacia de las eliminaciones convencionales.
Los visitantes de sitios web comprometidos ven un CAPTCHA falso que les indica que abran el cuadro de diálogo Ejecutar de Windows, peguen texto de su portapapeles y presionen Enter. Hacer esto ejecuta un comando proporcionado por el atacante.
El método, conocido como ClickFix, depende de que las víctimas ejecuten el malware ellas mismas. Una variación llamada TerminalFix dirige a los usuarios a Windows Terminal o PowerShell.
“Esta campaña demuestra que ClickFix y TerminalFix son una técnica de acceso inicial de gran volumen”, escribieron los investigadores de Microsoft. “Microsoft informa sobre campañas que atacan miles de dispositivos empresariales y de consumo en todo el mundo cada día, mientras que algunas cadenas de publicidad maliciosa pueden dirigir a los visitantes a páginas fraudulentas.”
Según Microsoft, los hackers ocultan sus comandos y abusan de herramientas legítimas de Windows, incluyendo PowerShell, cmd, mshta, rundll32, msiexec, curl, Windows Management Instrumentation y tareas programadas. Una infección exitosa puede exponer contraseñas, establecer acceso duradero, ayudar a los hackers a moverse por una red y conducir a ransomware o a un compromiso de red más amplio.
El uso de blockchains para apoyar ataques de malware no es nuevo.
En 2016, el ransomware Cerber comenzó a utilizar transacciones de Bitcoin para encontrar sus servidores de comando y control. De 2019 a 2021, la botnet Glupteba utilizó la blockchain de Bitcoin para localizar servidores de respaldo cuando los principales se desconectaron.
En septiembre de 2023, la campaña de malware ClearFake comenzó a usar EtherHiding para recuperar código malicioso de contratos inteligentes de BNB Chain. En abril de 2026, los investigadores encontraron a Omnistealer utilizando TRON, Aptos y BNB Chain para ayudar a robar credenciales, información de cuentas en la nube, contraseñas y datos de monederos cripto.
En otras palabras, el problema no es exclusivo de BNB Chain. Pero es notable que el equipo de amenazas de Microsoft haya decidido destacar lo que parece ser un problema continuo.
La noticia llega después de que BNB Chain revelara en julio planes para una nueva blockchain de capa 1 diseñada para el trading de alta frecuencia, pagos automatizados y transacciones impulsadas por IA. Se espera una testnet para finales de 2026, seguida de un lanzamiento de la mainnet a principios de 2027.
Microsoft aconsejó a las organizaciones restringir las herramientas de línea de comandos innecesarias, habilitar el registro de PowerShell y utilizar controles de aplicaciones.
“Los usuarios nunca deben pegar comandos de CAPTCHAs, errores del navegador, correos electrónicos, anuncios o páginas de soporte no solicitadas en Ejecutar, Terminal, PowerShell o Símbolo del sistema”, dijo Microsoft.