Hackers usan contratos inteligentes en BNB Chain para propagar malware mediante CAPTCHAs falsos
Resumen del mercado generado por IA
Microsoft Threat Intelligence informa de una campaña de malware que utiliza contratos inteligentes de BNB Smart Chain (EtherHiding) para entregar instrucciones de carga útil codificadas en Base64 a través de sitios comprometidos y CAPTCHAs falsos, lo que permite el robo de credenciales (incluidas carteras cripto) con Lumma Stealer. El uso de una infraestructura inmutable en la cadena complica los cierres y puede aumentar el riesgo de cumplimiento y reputacional en torno al ecosistema de BNB Chain, lo que podría lastrar la confianza y la actividad de los usuarios a corto plazo.
Nivel de impacto
● Media
Activos afectados
BNB/USDT+0.02%
Ideas de IA · BNB/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Los ciberdelincuentes han encontrado una forma inquietantemente ingeniosa de aprovechar una de las grandes virtudes de la blockchain: la inmutabilidad. Según ha detectado Microsoft Threat Intelligence, una campaña de malware está utilizando contratos inteligentes en BNB Smart Chain para almacenar y servir código malicioso, convirtiendo la resistencia a la censura de la red en una herramienta para atacar a miles de usuarios cada día.
La operación, conocida como ClickFix (también llamada TerminalFix), se apoya en CAPTCHAs falsos insertados en sitios web comprometidos. El objetivo es engañar al visitante para que ejecute comandos que terminan instalando malware de robo de información en equipos Windows.
Cómo funciona EtherHiding
El núcleo técnico se basa en una técnica denominada EtherHiding. En lugar de alojar la carga maliciosa en servidores tradicionales —más fáciles de localizar y desactivar por los equipos de seguridad—, los atacantes incrustan comandos y datos de configuración directamente en contratos inteligentes desplegados en BNB Smart Chain.
Cuando la víctima entra en una web comprometida, normalmente un sitio WordPress secuestrado de forma silenciosa, un JavaScript inyectado lanza una consulta a la blockchain. El contrato inteligente devuelve instrucciones codificadas en Base64, que el navegador descodifica y ejecuta.
Este enfoque reduce la necesidad de modificar la web infectada de manera continua. Una vez introducido el JavaScript inicial, los atacantes pueden actualizar la carga desplegando nuevos contratos inteligentes o ajustando los que controlan on-chain. Cada visita hace que el sitio recupere desde la blockchain las instrucciones más recientes.
La carga: Lumma Stealer y el robo de credenciales
El fin de estos CAPTCHAs falsos es distribuir malware orientado al robo de credenciales. La carga principal observada en la campaña es Lumma Stealer, un ladron de información ampliamente conocido por su capacidad para extraer contraseñas guardadas en el navegador, credenciales de monederos de criptomonedas, cookies de sesión y otros datos sensibles.
La campaña apunta tanto a dispositivos corporativos como de consumo, ampliando de forma significativa el alcance del daño potencial.
Vínculos con ClearFake y evolución de tácticas
ClickFix se ha vinculado a la iniciativa más amplia ClearFake, una operación de largo recorrido que emplea señuelos de ingeniería social como falsas actualizaciones del navegador, activa al menos desde finales de 2025. Tras ser señalada a principios de agosto de 2026, el giro hacia CAPTCHAs falsos refleja una evolución en las tácticas.
Blockchain como infraestructura, no solo como moneda
BNB Smart Chain no fue diseñada para alojar malware, pero su naturaleza sin permisos permite desplegar contratos inteligentes con datos arbitrarios y, una vez publicados, no existe un mecanismo para forzar su retirada. Los mismos atributos que hacen que los sistemas descentralizados sean resistentes a la censura gubernamental también dificultan la intervención de ciberseguridad.
Para los usuarios, las recomendaciones defensivas son simples y conviene reiterarlas: no ejecutes nunca comandos sugeridos por un CAPTCHA, porque un CAPTCHA legítimo no pide que hagas nada en tu equipo. Mantén actualizados el sistema operativo y las extensiones del navegador. Si un sitio WordPress empieza a comportarse de forma extraña, cierra la pestaña y no vuelvas.