Ciberseguridad

Más de 5.400 sitios web comprometidos distribuyen malware ClickFix mediante la cadena de bloques BNB

Investigadores detectaron una campaña delictiva que utiliza miles de sitios web comprometidos, la mayoría basados en WordPress y PrestaShop, para distribuir cargas útiles de ClickFix almacenadas dentro de contratos inteligentes en la red BNB Smart Chain Testnet. Posteriormente, la campaña evolucionó hacia el uso de un canal WebRTC cifrado para ejecutar código en la memoria del navegador.

2026-09-05
4 min de lectura
6 visitas
فريق تحرير certi.news
Más de 5.400 sitios web comprometidos distribuyen malware ClickFix mediante la cadena de bloques BNB

Investigadores de la plataforma de seguridad en la nube Netskope descubrieron una operación delictiva a gran escala que explota más de 5.400 sitios web comprometidos para distribuir cargas maliciosas a los visitantes. La mayoría de los sitios afectados son páginas de pequeñas empresas creadas con WordPress y PrestaShop, mientras que el método inicial de intrusión que permitió a los atacantes insertar el código sigue siendo desconocido.

La campaña se basa en una técnica conocida como EtherHiding, mediante la cual los sitios comprometidos contienen código JavaScript que solicita la siguiente carga útil desde un contrato inteligente en un punto de conexión privado de la red BNB Smart Chain Testnet. Esta red, diseñada originalmente para desarrolladores, ofrece funciones similares a las de la red principal y permite su uso gratuito, lo que la convierte en un medio relativamente económico para la infraestructura ofensiva.

¿Cómo llega la carga útil a la víctima?

En la fase observada por Netskope, el código muestra al visitante una página fraudulenta con la apariencia de una prueba CAPTCHA falsa. La página solicita al usuario que abra la ventana Ejecutar de Windows y pegue un comando de PowerShell. La ejecución de este paso provoca la descarga de la carga útil final y su ejecución en el dispositivo.

Almacenar el código dentro de un contrato inteligente permite a los atacantes modificar la carga útil sin tener que volver a comprometer los sitios infectados. Posteriormente, la carga útil de ClickFix fue sustituida por un componente preliminar que utiliza un canal de datos WebRTC, lo que demuestra que la campaña no emplea siempre la misma infraestructura.

Un canal WebRTC para ejecutar código dentro del navegador

Según explicaron los investigadores, el componente establece una conexión entre pares y un canal de datos; después genera una oferta de sesión WebRTC, escribe manualmente una respuesta de conexión y la introduce directamente en la sesión. De este modo, abre un canal de datos con el atacante sin realizar el proceso habitual de negociación de WebRTC.

A continuación, el componente recibe código JavaScript desde una dirección de mando y control preconfigurada, lo almacena temporalmente en la memoria del navegador y lo ejecuta cuando se cierra el canal o después de diez segundos. El código recibido no se guarda en el disco; en su lugar, se añade a la cabecera de una estructura DOM y se ejecuta dinámicamente.

¿Qué deben tener en cuenta los equipos de defensa?

Netskope afirma que la operación utiliza más de 300 sitios infectados al día. Los datos de medición también mostraron que el número de sitios que se conectan a puntos de RPC de la red BNB Testnet siguió aumentando desde la primavera y se acercó a 400 sitios diarios durante agosto, con un pico de 536 sitios.

En la práctica, el riesgo no se limita al propio sitio comprometido; el sitio se convierte en un punto de distribución de cargas útiles que pueden modificarse de forma centralizada, mientras que las comunicaciones posteriores pueden parecer tráfico asociado con la tecnología WebRTC. Netskope recomienda a los defensores bloquear el conjunto de puntos de RPC de la red BNB Testnet y vigilar el tráfico UDP que normalmente no está asociado con servicios web.

La fuente no determina cómo comenzaron las intrusiones ni menciona los nombres de las víctimas o la carga útil final que se ejecuta después de introducir el comando de PowerShell. Por ello, la naturaleza de los objetivos finales y el alcance del impacto en los dispositivos de los visitantes siguen siendo preguntas abiertas, aunque el volumen de sitios afectados y el cambio en el mecanismo de distribución hacen que la campaña sea directamente relevante para los propietarios de sitios web y los equipos de seguridad de navegadores y redes.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias