5.400 sitios hackeados distribuyen malware ClickFix a través de contratos inteligentes blockchain

Más de 5.400 sitios web comprometidos — la mayoría construidos en WordPress y PrestaShop — están siendo utilizados en una campaña activa de malware que almacena sus cargas maliciosas dentro de contratos inteligentes de blockchain, revelaron esta semana investigadores de Netskope. La técnica hace que los cierres sean casi imposibles: no hay servidor central que incautar.
Cómo funciona el ataque
Cada sitio infectado lleva un script inyectado que se conecta a BNB Smart Chain Testnet y descarga una carga maliciosa desde un contrato inteligente. Esta técnica, conocida como EtherHiding, ha escalado a una operación con un pico de 536 sitios contactando el BSC Testnet en un solo día durante agosto de 2026. El señuelo es un ataque ClickFix: una página CAPTCHA falsa que indica a las víctimas abrir el cuadro de diálogo Ejecutar de Windows y pegar un comando PowerShell.
La variante WebRTC
Más adelante en la campaña, el actor de amenazas reemplazó la carga ClickFix con un stager más sofisticado usando canales de datos WebRTC. El stager abre un canal cifrado encubierto al atacante y ejecuta el código JavaScript recibido directamente en la memoria del navegador sin escribir nada en el disco. Netskope recomienda bloquear todos los endpoints RPC de BNB Testnet y monitorear el tráfico UDP no web. Según informó BleepingComputer.
Publicado originalmente por BleepingComputer. Lee el artículo original para más detalles.
Ver fuente original