Ciberseguridad

Más de 5.400 webs hackeadas distribuyen ataques ClickFix con código malicioso almacenado en blockchain

Netskope detecta más de 5.400 sitios comprometidos que usan contratos inteligentes de BNB Chain para distribuir ClickFix y una nueva variante basada en WebRTC.

Una campaña de ciberataques está utilizando más de 5.400 sitios web comprometidos para distribuir cargas maliciosas mediante ClickFix y una infraestructura alojada en contratos inteligentes de blockchain. Netskope Threat Labs ha seguido la operación durante varios meses y señala que los atacantes emplean la red de pruebas de BNB Smart Chain como un sistema resistente al bloqueo desde el que pueden modificar el código entregado a los visitantes.

Los investigadores contabilizaron más de 5.400 sitios comprometidos pertenecientes a más de 2.200 organizaciones de todo el mundo. La mayoría de las páginas analizadas utilizan WordPress y, en menor medida, PrestaShop, aunque Netskope todavía no ha determinado cómo consiguieron los atacantes comprometerlas inicialmente.

Los atacantes almacenan la siguiente fase del ataque en blockchain

Las páginas afectadas contienen un pequeño script inyectado que consulta un contrato inteligente alojado en BNB Smart Chain Testnet. El contrato devuelve el código correspondiente a la siguiente fase de la campaña, que posteriormente se ejecuta en el navegador del visitante.

Esta técnica se conoce como EtherHiding y utiliza contratos inteligentes como una especie de punto muerto para alojar código o configuraciones maliciosas. Al modificar un único contrato, los operadores pueden cambiar lo que reciben todos los sitios comprometidos sin tener que alterar nuevamente cada servidor.

Netskope señala que los atacantes utilizan específicamente la red de pruebas de BNB Smart Chain porque ofrece funcionalidades similares a la red principal, pero sin los costes habituales asociados a las operaciones realizadas con criptomonedas. Esto proporciona una infraestructura gratuita y difícil de retirar mediante los mecanismos habituales aplicados contra dominios o servidores maliciosos.

ClickFix muestra un CAPTCHA falso para engañar al usuario

En la variante principal observada, el código obtenido desde la blockchain muestra una pantalla falsa de verificación similar a un CAPTCHA. El objetivo es convencer al usuario para que realice manualmente una serie de acciones en Windows que terminan ejecutando una carga maliciosa.

Este mecanismo forma parte de la técnica conocida como ClickFix. En lugar de explotar directamente una vulnerabilidad del sistema, los atacantes presentan un supuesto problema técnico o proceso de verificación y consiguen que sea la propia víctima quien ejecute una acción potencialmente peligrosa.

La carga final no es necesariamente la misma para todos los usuarios. Debido a que los responsables de la campaña controlan el contrato inteligente, pueden sustituir el código almacenado y modificar la cadena de infección sin cambiar el script inicial introducido en las páginas comprometidas.

Una variante más reciente sustituye ClickFix por WebRTC

Netskope también ha identificado una evolución de la campaña que abandona la pantalla ClickFix y utiliza WebRTC para establecer un canal encubierto de comunicación con la infraestructura controlada por los atacantes.

WebRTC es una tecnología utilizada habitualmente por los navegadores para comunicaciones en tiempo real, como videollamadas y conexiones entre pares. En esta campaña, los atacantes modifican el funcionamiento habitual para abrir directamente un canal de datos cifrado hacia un servidor de mando y control.

El código recibido a través de ese canal se reconstruye en la memoria del navegador y se ejecuta dinámicamente. Netskope destaca que el método evita guardar el código recibido como un archivo convencional en el disco, reduciendo algunos de los rastros que pueden detectar las herramientas de seguridad.

La campaña continúa creciendo desde primavera

La telemetría de Netskope muestra un aumento sostenido de los sitios afectados desde la primavera de 2026. Actualmente, más de 300 páginas comprometidas contactan con los endpoints asociados a la BNB Smart Chain Testnet durante un día laborable habitual.

Durante agosto, el número se acercó a 400 sitios diarios y alcanzó un máximo registrado de 536. Esto no significa que solo existan unos cientos de páginas comprometidas, sino que esa es la cantidad observada comunicándose con la infraestructura en un día determinado dentro de un conjunto total superior a 5.400 sitios.

Las víctimas utilizadas como plataforma de distribución pertenecen principalmente a pequeños negocios y no parecen compartir un sector concreto. Netskope ha encontrado clínicas, empresas de fontanería, comercios electrónicos y otras organizaciones distribuidas por distintas regiones.

La blockchain dificulta retirar la infraestructura maliciosa

El uso de contratos inteligentes representa uno de los aspectos más relevantes de la campaña. Cuando una operación tradicional almacena su código en un servidor o dominio convencional, proveedores de alojamiento, registradores y autoridades pueden intentar retirar esa infraestructura.

En este caso, el contrato alojado en blockchain funciona como una fuente de datos que los miles de sitios comprometidos pueden consultar. Aunque se retire uno de esos sitios, el contrato sigue disponible para el resto de la red de páginas infectadas.

Los operadores también pueden actualizar centralmente el contenido del contrato. Esta capacidad explica cómo la misma infraestructura ha podido pasar de distribuir una pantalla ClickFix a experimentar con una cadena basada en WebRTC sin necesidad de volver a comprometer cada página desde cero.

Netskope recomienda revisar los sitios comprometidos y vigilar WebRTC

Netskope recomienda a los administradores de páginas comprobar la integridad de los archivos de sus sistemas de gestión de contenidos. Los investigadores encontraron el cargador malicioso añadido a archivos JavaScript legítimos o introducido mediante directorios que simulaban pertenecer a plugins.

Para redes corporativas, la compañía aconseja controlar las conexiones hacia los endpoints utilizados por BNB Smart Chain Testnet y prestar atención a tráfico WebRTC no relacionado con servicios web legítimos. Netskope mantiene además una lista actualizada de indicadores de compromiso asociados con la campaña.

La investigación demuestra cómo las campañas ClickFix están adoptando infraestructuras cada vez más resistentes. En este caso, los atacantes combinan miles de páginas legítimas comprometidas, código alojado mediante contratos inteligentes y canales WebRTC para dificultar tanto la interrupción de la operación como su detección mediante controles tradicionales.