Más de 5.400 sitios web pirateados alojan cargas útiles de ClickFix almacenadas en la cadena de bloques
Una gran campaña delictiva digital está utilizando miles de páginas web pirateadas de pequeños negocios para distribuir cargas maliciosas del tipo ClickFix. Estas cargas se encuentran guardadas en contratos inteligentes dentro de la cadena de bloques BNB Smart Chain, específicamente en su red de pruebas.
Los investigadores descubrieron que los sitios afectados están principalmente desarrollados en WordPress y PrestaShop. Aunque se desconoce cómo ocurrió el ataque inicial, en las páginas se introdujo un script que extrae la carga de la cadena de bloques mediante una táctica denominada EtherHiding, la cual permite a los delincuentes alojar código malicioso en contratos inteligentes de forma gratuita y con una infraestructura difícil de eliminar.
El script muestra un engaño que simula un CAPTCHA y pide a los usuarios abrir una ventana del sistema y ejecutar un comando que descarga la carga final. Los atacantes tienen la capacidad de modificar dicho contenido en cualquier momento, y en etapas posteriores de la campaña reemplazaron el componente por un sistema basado en WebRTC que establece un canal cifrado para recibir y ejecutar código de manera dinámica en la memoria del navegador.
El artículo original no aporta más detalle sobre el desarrollo posterior de esta campaña ni sobre los datos adicionales del reporte mencionado al final.