5.400 sites hackeados distribuem malware ClickFix via contratos inteligentes blockchain

Mais de 5.400 sites comprometidos — a maioria construídos em WordPress e PrestaShop — estão sendo usados em uma campanha ativa de malware que armazena suas cargas maliciosas dentro de contratos inteligentes de blockchain, revelaram pesquisadores da Netskope esta semana. A técnica torna as remoções quase impossíveis: não há servidor central para apreender.
Como o ataque funciona
Cada site infectado carrega um script injetado que se conecta ao BNB Smart Chain Testnet e baixa uma carga maliciosa de um contrato inteligente. Esta técnica, conhecida como EtherHiding, atingiu um pico de 536 sites contactando o BSC Testnet em um único dia em agosto de 2026. O isco é um ataque ClickFix: uma página CAPTCHA falsa que instrui as vítimas a abrir a caixa de diálogo Executar do Windows e colar um comando PowerShell.
A variante WebRTC
Mais tarde na campanha, o agente de ameaças substituiu a carga ClickFix por um stager WebRTC sofisticado. O stager abre um canal criptografado encoberto para o atacante e executa o código JavaScript recebido diretamente na memória do navegador sem gravar nada no disco. A Netskope recomenda bloquear todos os endpoints RPC do BNB Testnet e monitorar o tráfego UDP não web. Conforme relatado pela BleepingComputer.
Publicado originalmente por BleepingComputer. Leia o artigo original para mais detalhes.
Ver fonte original