Recibí un mensaje cifrado a través de Signal el martes pasado de un contacto que pasa sus noches monitoreando tráfico anómalo en puertas de enlace descentralizadas. Notaron un aumento en las solicitudes que llegaban a una dirección de contrato específica de BNB Smart Chain. Esto no era un pico en el comercio minorista ni el lanzamiento de una nueva meme coin. Era el latido silencioso de máquinas infectadas que se reportaban para recibir órdenes. En cuarenta y ocho horas, Microsoft Threat Intelligence confirmó los detalles de esta operación. Se trata de una campaña que utiliza como arma la confianza que depositamos en los avisos de seguridad básicos para distribuir malware a través de un truco arquitectónico llamado EtherHiding.
En esencia, este ataque se basa en un exploit psicológico. La mayoría de los usuarios están ahora condicionados a esperar un paso de verificación cuando llegan a un sitio web. Vemos un CAPTCHA o un error del navegador y nuestra memoria muscular toma el control. Queremos llegar al contenido, así que seguimos las instrucciones para demostrar que somos humanos. Los hackers detrás de las campañas ClearFake y ClickFix entienden perfectamente este comportamiento. No buscan una vulnerabilidad de día cero en su navegador. Buscan el momento en que usted esté dispuesto a copiar y pegar una cadena de texto para que desaparezca una ventana emergente.
El ataque comienza en un sitio web legítimo pero comprometido. Los hackers inyectan JavaScript malicioso en el código del sitio. Cuando visita la página, el script detecta su entorno y activa una superposición. Esta superposición imita una verificación de seguridad estándar o un error de actualización del navegador. Está diseñada para parecer oficial, a menudo utilizando la imagen de marca de empresas tecnológicas conocidas para establecer credibilidad inmediata.
Una variante de esta trampa presenta un CAPTCHA falso. Le indica que su navegador falló una verificación y proporciona un botón para solucionar el problema. Al hacer clic en el botón, el sitio copia un comando complejo en su portapapeles. Luego aparece un conjunto de instrucciones en su pantalla. Le pide que abra el cuadro de diálogo Ejecutar de Windows presionando la tecla Windows + R, pegue el contenido de su portapapeles y presione Enter.
Desde la perspectiva del usuario final, esto parece un paso manual de resolución de problemas. En realidad, está ejecutando un comando de PowerShell ofuscado. Este comando es la primera etapa de una infección por malware. Para cuando se da cuenta de que no hubo ninguna verificación real, el atacante ya ha iniciado una conexión con su infraestructura. El firewall humano es la primera línea de defensa, pero en este escenario, es el objetivo principal del exploit.
Lo que hace que esta campaña sea técnicamente interesante es de dónde provienen las instrucciones. Tradicionalmente, el malware recupera sus comandos de un servidor de comando y control. Estos servidores son fáciles de identificar y cerrar para los equipos de seguridad. Si un respondedor de incidentes encuentra un dominio malicioso, puede trabajar con los registradores o proveedores de alojamiento para desconectar el servidor. Esto rompe el vínculo entre la máquina infectada y el atacante.
Para resolver este problema, los operadores de ClearFake utilizan EtherHiding. Alojan su lógica maliciosa dentro de un contrato inteligente en la BNB Smart Chain. Cuando el JavaScript en el sitio web comprometido se ejecuta, no llama a un servidor web tradicional. Se pone en contacto con una puerta de enlace de blockchain legítima. Consulta el contrato inteligente para recuperar la última versión del comando malicioso.
Este método es resistente porque una cadena de bloques es descentralizada por diseño. Ninguna autoridad central puede simplemente eliminar un contrato inteligente una vez que se despliega en la red. Solo el individuo que posee la clave privada de la dirección del propietario del contrato puede modificar su contenido. Para un defensor, este es un escenario de pesadilla. Puede bloquear puertas de enlace específicas, pero el atacante puede cambiar rápidamente a docenas de otros puntos de entrada públicos para llegar a los mismos datos de la blockchain. Las instrucciones maliciosas siguen siendo accesibles mientras exista la BNB Chain.
La ejecución técnica de los métodos ClickFix y TerminalFix muestra un profundo conocimiento de las herramientas de administración de Windows. Una vez que la víctima pega la cadena maliciosa en el cuadro de diálogo Ejecutar o en una terminal de PowerShell, la carga útil utiliza binarios de tipo "living-off-the-land". Estos son componentes legítimos de Windows que realizan tareas administrativas. Debido a que estas herramientas están firmadas por Microsoft y son necesarias para las operaciones del sistema, muchos productos de seguridad tratan su actividad como benigna.
Analicé una muestra de esta carga útil en mi laboratorio el mes pasado. El comando inicial utiliza PowerShell para descargar un script secundario. Este script luego utiliza herramientas como mshta, rundll32 o msiexec para ejecutar código en la memoria. Evita escribir un archivo ejecutable tradicional en el disco duro durante el mayor tiempo posible. Este es un enfoque sigiloso que elude los escáneres de antivirus básicos que solo buscan archivos sospechosos.
Detrás de escena, el malware establece persistencia mediante la creación de tareas programadas. Estas tareas aseguran que el malware se ejecute cada vez que se inicia la computadora. En esta etapa, el atacante tiene un punto de apoyo. Ahora pueden desplegar cargas útiles adicionales, como Omnistealer, que se vio utilizando métodos de entrega similares basados en blockchain a principios de 2026. El objetivo es el robo de credenciales, cookies del navegador y datos de billeteras de criptomonedas. Si la máquina infectada es parte de una red corporativa, el atacante comienza a moverse por el entorno para encontrar objetivos más valiosos.
El uso de la cadena de bloques para fines maliciosos es una tendencia que ha madurado a lo largo de una década. En 2016, el ransomware Cerber utilizó transacciones de Bitcoin para comunicarse con sus servidores. Más tarde, la botnet Glupteba utilizó la cadena de bloques de Bitcoin como un sistema de respaldo para encontrar nuevos servidores de control cuando los principales fueron incautados. Ahora estamos viendo un cambio hacia plataformas de contratos inteligentes como BNB Chain, TRON y Aptos.
Estas plataformas son atractivas para los hackers porque admiten transacciones de alta frecuencia y almacenamiento de datos complejos. Las noticias sobre la expansión de BNB Chain hacia el comercio de alta frecuencia y las transacciones impulsadas por IA para 2027 sugieren que la red solo se integrará más en el sistema financiero global. A medida que crece el volumen de tráfico legítimo, resulta más fácil para las consultas maliciosas esconderse en el ruido. Esto no es un fallo en la BNB Chain en sí misma. Es un subproducto de cualquier infraestructura abierta y descentralizada. Cualquier herramienta que proporcione resistencia a la censura para usuarios legítimos también la proporcionará para los actores de amenazas.
Cuando observamos la cadena de ataque, vemos un cambio de los exploits de software complejos hacia la explotación de la confianza humana. En mi experiencia como analista, los ataques más exitosos suelen ser los más simples. Esta campaña no necesita eludir los sandboxes del navegador ni encontrar un error de corrupción de memoria. Simplemente le pide permiso al usuario para ejecutarse.
La evidencia forense de incidentes recientes muestra que estos atacantes son altamente reactivos. Cuando una empresa de seguridad publica un informe sobre un contrato inteligente específico, los hackers suelen actualizar su JavaScript para apuntar a un nuevo contrato en cuestión de horas. Están dirigiendo una operación profesional con integración y despliegue continuos. Hablando proactivamente, una estrategia de defensa que se base en listas negras de direcciones de contratos específicos está condenada al fracaso. Debemos centrarnos en el comportamiento del sistema y los permisos del usuario.
Asegurar una red contra ClickFix requiere un enfoque por capas que aborde tanto los elementos técnicos como los humanos. Debemos avanzar hacia un modelo de confianza cero (Zero Trust) donde nunca confiemos en un comando solo porque proviene de una interfaz de usuario. La confianza cero es como un portero de un club VIP en cada puerta interna. Incluso si tienes la llave de la puerta principal, debes demostrar tu identidad y tu permiso para entrar en cada habitación.
Desde una perspectiva de riesgo, las organizaciones deberían comenzar restringiendo el acceso a las herramientas de línea de comandos para el personal no técnico. La mayoría de los empleados en contabilidad o marketing no tienen ninguna razón legítima para usar PowerShell o el cuadro de diálogo Ejecutar de Windows. Los Objetos de Directiva de Grupo (GPO) pueden deshabilitar estas herramientas para grupos de usuarios específicos. En consecuencia, incluso si un usuario es engañado para pegar un comando, el sistema se negará a ejecutarlo.
Los equipos de TI también deben habilitar el registro detallado de PowerShell. Esto incluye el Registro de Bloques de Script y la Transcripción. Si ocurre una infección, estos registros proporcionan una vista granular de exactamente lo que el atacante intentó hacer. Son las cajas negras registradoras de vuelo de su sistema operativo. Sin ellos, las investigaciones forenses son a menudo una cuestión de conjeturas. Finalmente, el uso de software de control de aplicaciones como AppLocker o Windows Defender Application Control puede evitar que se ejecuten scripts no autorizados, independientemente de dónde se hayan originado.
Si usted es un usuario individual, la defensa es aún más simple pero requiere vigilancia constante. Trate su portapapeles y su terminal con el mismo nivel de cuidado que le da a sus contraseñas.
Los datos son un activo tóxico si no están protegidos. El objetivo de estos hackers es convertir su máquina local en una puerta de enlace para robos mayores. Al comprender la mecánica de cómo utilizan la cadena de bloques para ocultar sus huellas, podemos construir sistemas más resistentes que prioricen la integridad sobre la conveniencia. Audite sus políticas de ejecución de PowerShell hoy mismo y asegúrese de que su equipo comprenda que ninguna verificación de seguridad legítima les pedirá nunca que ejecuten un comando manual.
Fuentes:
Descargo de responsabilidad: Este artículo es solo para fines informativos y educativos. No reemplaza una auditoría de ciberseguridad profesional o un servicio de respuesta a incidentes adaptado a su infraestructura específica.



Nuestra solución de correo electrónico cifrado y almacenamiento en la nube de extremo a extremo proporciona los medios más potentes para el intercambio seguro de datos, lo que garantiza la seguridad y la privacidad de sus datos.
/ Crear una cuenta gratuita