-
Los atacantes guardan sus instrucciones en la red BNB Smart Chain
-
Solo el creador del contrato puede borrar o cambiar esas instrucciones
Microsoft Threat Intelligence identificó es 6 de agosto un grupo de sitios web comprometidos que instalan malware en las computadoras de los usuarios haciéndose pasar por un proceso de verificación humana. Según la compañía, los atacantes aprovechan la red de criptomonedas BNB Smart Chain para esconder las instrucciones del ataque en un lugar donde nadie más puede borrarlas ni desactivarlas.
Microsoft explica que los atacantes guardan las instrucciones de su ataque dentro de un contrato inteligente publicado en la red BNB Smart Chain. Un contrato inteligente es un programa que queda registrado de forma permanente en una red de criptomonedas y que, normalmente, solo su creador puede modificar.
Esto significa que, aunque las autoridades o empresas de seguridad detecten el sitio web malicioso y lo cierren, las instrucciones guardadas en la red de criptomonedas siguen existiendo y pueden usarse para atacar a nuevas víctimas. Microsoft llama a esta técnica EtherHiding, y señala que ya se había visto antes en otra campaña llamada ClearFake.
En la práctica, un código oculto en el sitio web comprometido se conecta a la red BNB Chain, consulta ese contrato inteligente y recibe instrucciones sobre qué hacer a continuación para infectar el equipo de la víctima.
Cómo funciona el engaño para el usuario
Según la compañía, todo comienza con un CAPTCHA falso, esas casillas que normalmente usan las páginas web para comprobar que no eres un robot. En este caso, el CAPTCHA le pide al usuario que abra una herramienta de Windows llamada «Ejecutar», pegue un texto que ya fue copiado automáticamente y presione Enter, supuestamente para completar la verificación.
Ese texto es en realidad una orden que instala malware en la computadora sin que el usuario lo note. Microsoft identificó una variante de este engaño, llamada TerminalFix, que en lugar de usar la herramienta «Ejecutar» dirige a la víctima hacia el programa PowerShell o la Terminal de Windows.
Qué instala este malware y a cuántos afecta
Microsoft reporta que esta técnica afecta miles de dispositivos de empresas y usuarios comunes cada día, en distintas partes del mundo. Explica que, dependiendo del ataque, la víctima puede terminar con:
- Programas que roban contraseñas guardadas (como Lumma Stealer)
- Programas espía que permiten controlar la computadora a distancia (Xworm, AsyncRAT)
- Otro malware adicional que se descarga después de la primera infección
Microsoft advierte que una sola vez que la víctima pega y ejecuta el comando puede bastar para que los atacantes roben contraseñas, se mantengan escondidos dentro del equipo, y desde ahí intenten avanzar hacia otras computadoras de la misma red, incluyendo redes de empresas completas.
Recomendaciones para protegerse
Microsoft recomienda tener activadas las protecciones de su antivirus Defender y restringir, cuando sea posible, el uso de herramientas como «Ejecutar» o PowerShell en computadoras de uso general.
Por encima de cualquier configuración técnica, la compañía insiste en un mensaje simple: nunca se debe pegar ni ejecutar un comando que provenga de un CAPTCHA, un mensaje de error, un correo, un anuncio o una página de soporte que el usuario no solicitó, sin importar qué tan legítimo parezca.








