Miles de sitios web infectados por malware que explotan la tecnología blockchain

Una amplia campaña de piratería ha sido revelada recientemente, comprometiendo miles de sitios web para propagar malware a través de la tecnología blockchain. Los investigadores de la plataforma de seguridad Netskope han identificado que más de 5,400 sitios, principalmente basados en WordPress y PrestaShop, han sido infiltrados para difundir cargas útiles maliciosas. Este fenómeno marca una evolución preocupante de las técnicas empleadas por los cibercriminales, que ahora explotan smart contracts para hacer su ataque más flexible y difícil de neutralizar.

Según los alarmantes hallazgos de los investigadores, la campaña de piratería ha afectado a pequeñas empresas en todo el mundo. Aunque el método de compromiso inicial sigue siendo desconocido, cada sitio afectado ha visto la inserción de un script malicioso capaz de recuperar cargas útiles desde un smart contract en una blockchain. Este método innovador permite a los atacantes gestionar y adaptar su ataque directamente modificando el código alojado en la blockchain.

La metodología EtherHiding y ClickFix

El método utilizado por los atacantes, denominado EtherHiding, se basa en un esquema de infección muy preciso. Una vez que el script es inyectado en el sitio comprometido, este muestra una falsa ventana CAPTCHA, incitando a los usuarios a abrir un cuadro de diálogo «Ejecutar» en sus sistemas Windows. Se les anima a pegar un comando PowerShell, lo que resulta en la descarga y ejecución de la carga útil maliciosa en el dispositivo de la víctima. Este estratagema muestra cuán afilada ha sido la aproximación de los cibercriminales para engañar a usuarios potencialmente vulnerables.

Almacenamiento de malware en smart contracts

Una de las principales ventajas de este enfoque para los piratas es la capacidad de modificar la carga útil alojada en el smart contract de manera continua. Esto les permite cambiar la naturaleza de los ataques en todos los sitios infectados, brindándoles así una infraestructura de malware que es, de hecho, casi permanente. Al almacenar el código malicioso directamente en una blockchain, los atacantes crean un punto de encuentro que ni el proveedor de alojamiento ni el registrador de dominio pueden eliminar fácilmente. En este caso, los cibercriminales han seleccionado el BSC Testnet, la red de prueba de la BNB Smart Chain, para llevar a cabo sus operaciones, atraídos por su uso gratuito.

Una evolución reciente y preocupante de las amenazas

Los expertos de Netskope también han observado una evolución en el método de transmisión de los malware. En una variante más reciente, la carga útil que inicialmente se cargaba a través de ClickFix ha sido reemplazada por un canal de datos WebRTC. Este nuevo método ofrece comunicación cifrada entre el atacante y el servidor de comando y control, permitiendo la ejecución dinámica de código sin dejar los artefactos de red habituales. Esto significa que el código malicioso puede ensamblarse directamente en la memoria del navegador y ejecutarse al vuelo, lo que hace que la detección sea aún más difícil.

Para más detalles sobre las amenazas relacionadas con ciberataques utilizando la tecnología blockchain, puede consultar los siguientes artículos : asegurar su sistema frente a un ciberataque norcoreano y descubrir el malware bancario TrickMo que se oculta detrás de la blockchain.

Scroll al inicio