Blockchain se convierte en el nuevo refugio del Malware: más de 5.400 webs hackeadas distribuyen Payloads a través de contratos inteligentes

El panorama de las amenazas cibernéticas se reinventa constantemente, y el último hallazgo de los investigadores de Netskope es una prueba fehaciente de ello. Una campaña a gran escala ha logrado comprometer más de 5.400 sitios web legítimos, en su mayoría de pequeñas empresas, para utilizarlos como plataforma de lanzamiento de una sofisticada cadena de infección.

Lo más llamativo de esta operación no es solo el número de víctimas, sino la innovadora infraestructura detrás de ella: los payloads maliciosos se almacenan en contratos inteligentes dentro de la blockchain de BNB Smart Chain (BSC) . Esta estrategia, bautizada como EtherHiding, otorga a los atacantes una resiliencia sin precedentes, haciendo casi imposible que los equipos de seguridad eliminen el código fuente del malware.

La Técnica EtherHiding: Blockchain como Servidor C2

El modus operandi es tan ingenioso como peligroso. Si bien el método inicial de compromiso de los sitios web aún se desconoce, los investigadores han podido rastrear el siguiente paso: cada sitio infectado recibe un script que, en lugar de contactar con un servidor tradicional, se conecta a un contrato inteligente alojado en el BSC Testnet.

El BSC Testnet es un entorno de pruebas para desarrolladores que replica las funciones de la red principal (mainnet) de forma gratuita. Los atacantes han explotado esta característica para almacenar su código malicioso en la cadena de bloques, beneficiándose de su inmutabilidad y descentralización.

“Los actores de amenazas utilizan EtherHiding para almacenar código malicioso o datos de configuración en contratos inteligentes, proporcionando una infraestructura resistente que es difícil de derribar.” — Netskope.

ClickFix y WebRTC: La Evolución de la Entrega de Payloads

La cadena de ataque observada por Netskope ha mostrado dos variantes diferenciadas, demostrando la capacidad de adaptación de los ciberdelincuentes.

Fase 1: El Clásico ClickFix

Inicialmente, el script inyectado muestra un señuelo falso de CAPTCHA en el navegador de la víctima. Este señuelo instruye al usuario a abrir la ventana “Ejecutar” de Windows (Win+R) y pegar un comando de PowerShell. Al hacerlo, el usuario descarga e ejecuta sin saberlo el payload final en su equipo.

Dado que el payload se almacena en el contrato inteligente, el atacante puede modificarlo dinámicamente en cualquier momento para cambiar el malware o evadir detecciones.

Fase 2: La Nueva Variante con WebRTC

En una evolución más reciente, los atacantes reemplazaron el payload de ClickFix por un stager basado en el canal de datos de WebRTC. Esta versión es especialmente sigilosa porque:

  • Establece un canal cifrado y encubierto directamente con el atacante.
  • No realiza un handshake real de WebRTC, sino que “escribe la respuesta a mano” para abrir el canal de datos sin levantar sospechas en las herramientas de monitorización de red.
  • El código JavaScript recibido se ensambla en la memoria del navegador y se ejecuta sin ser guardado en el disco, lo que dificulta su detección por parte de los antivirus tradicionales.

Este enfoque permite al atacante ejecutar comandos de forma remota y mantener una comunicación bidireccional con la máquina infectada, todo ello bajo el radar.

El Alcance de la Amenaza: Datos y Tendencia

La magnitud de la operación es preocupante:

  • Más de 5.400 sitios web comprometidos, la mayoría basados en WordPress y PrestaShop.
  • Más de 300 sitios infectados utilizados cada día como vectores de distribución.
  • Desde la primavera, el número de sitios comprometidos que contactan con los endpoints RPC del BSC Testnet ha crecido de forma constante.
  • Solo en agosto, se registró un promedio de casi 400 sitios llamando al endpoint diariamente, alcanzando un pico histórico de 536 en un solo día.

Protección y Recomendaciones para Defensores

Ante esta amenaza, los investigadores de Netskope ofrecen una serie de directrices claras para los equipos de seguridad:

  1. Bloquear el pool de endpoints RPC de BSC Testnet: Se recomienda bloquear toda la lista de endpoints proporcionados por Netskope para evitar que los scripts maliciosos se comuniquen con la blockchain.
  2. Monitorizar el tráfico UDP no-web: Estar atentos al tráfico UDP asociado a WebRTC, ya que puede indicar la presencia de la nueva variante del stager.
  3. Mantener actualizados los CMS y plugins: Dado que la mayoría de los sitios comprometidos son WordPress y PrestaShop, es crucial aplicar parches de seguridad y mantener un estricto control de los plugins instalados.

Conclusión

Esta campaña representa un salto evolutivo en la forma de distribuir malware. Al utilizar la blockchain como infraestructura de comando y control, los atacantes han encontrado un método que desafía los mecanismos tradicionales de takedown.

Para los administradores de sitios web y los equipos de seguridad, la lección es clara: la visibilidad y el control sobre las comunicaciones salientes, así como la monitorización de tráfico no convencional, son más importantes que nunca. La carrera armamentística en el ciberespacio no da tregua, y la innovación en el lado ofensivo exige una respuesta igualmente ágil y creativa en la defensa.

Vistas: 0

Descubre más desde CIBERED

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Scroll al inicio