ClickFix Campaign Compromises 31 Orgs, Abuses Polygon Blockchain
Una campaña de ataques conocida como ClickFix ha afectado al menos a treinta y una organizaciones de diversos sectores, empleando una técnica denominada EtherHiding para ocultar y automatizar sus acciones maliciosas. Este método utiliza la cadena de bloques de Polygon para actualizar de manera dinámica sus servidores de comando y control, funcionando como una libreta de direcciones bajo el control de los atacantes y evitando que el bloqueo de un dominio o dirección IP detenga permanentemente el acceso.
A diferencia de operativos similares, esta campaña se distingue por el uso de contratos inteligentes en Polygon, la inyección de código JavaScript malicioso que abusa de la verificación humana de CloudFlare mediante envenenamiento de motores de búsqueda, y la descarga de un "dropper" que instala un agente de comando y control con persistencia. Los atacantes comprometen primero los sitios web de las empresas para mostrar el engaño y luego afectan a los usuarios finales que navegan por dichos sitios, los cuales son inducidos a ejecutar comandos en su propio equipo.
Para hacer frente a esta amenaza, los especialistas recomiendan implementar capacitación avanzada en concientización sobre ingeniería social y técnicas como ClickFix, orientada al factor humano considerado el punto más vulnerable. Asimismo, se aconseja combinar estas medidas con controles tecnológicos, tales como la prohibición de consultar puntos de conexión de cadenas de bloques desde equipos corporativos y la habilitación de registros y alertas en PowerShell para identificar scripts maliciosos.