Detalle de la noticia

Malware

ClickFix Lures utiliza ChainScript RAT a través de Polygon para rotar la infraestructura C2

Fuente: The Hacker News Publicado: 21/09/2026 · 08:39 UTC
Compartir:
Malware ClickFix Lures utiliza ChainScript RAT a través de Polygon para rotar la infraestructura C2
Imagen: The Hacker News

Un grupo de ata­can­tes está uti­li­zan­do en­ga­ños del tipo Click­Fix para dis­tri­buir un tro­yano de ac­ce­so re­mo­to que hasta ahora no había sido do­cu­men­ta­do, co­no­ci­do como ChainS­cript. Este soft­wa­re ma­li­cio­so ha apa­re­ci­do bajo di­ver­sos nom­bres de com­pi­la­ción y se hace pasar por apli­ca­cio­nes re­co­no­ci­das como Spo­tify, Zoom Work­pla­ce y Mi­cro­soft Teams. Para lo­ca­li­zar su in­fra­es­truc­tu­ra de co­man­do y con­trol ac­ti­va, el tro­yano em­plea una téc­ni­ca de des­cu­bri­mien­to si­mi­lar a EtherHi­ding me­dian­te un con­tra­to in­te­li­gen­te de Poly­gon.

El ata­que ini­cia a tra­vés de un se­ñue­lo Click­Fix que des­car­ga y eje­cu­ta un ins­ta­la­dor ma­li­cio­so para Win­dows me­dian­te "msie­xec.exe", el cual des­plie­ga un en­torno de eje­cu­ción de Node.js y pone en mar­cha el agen­te de Ja­vaS­cript de ChainS­cript uti­li­zan­do fases ocul­tas de Po­werShell y VBS­cript. Una vez ac­ti­vo, el agen­te es­ta­ble­ce per­sis­ten­cia a nivel de usua­rio y se co­nec­ta con el ser­vi­dor de co­man­do y con­trol a tra­vés de Web­Soc­kets para re­ci­bir ór­de­nes di­rec­tas que per­mi­ten a los ope­ra­do­res con­tro­lar el sis­te­ma com­pro­me­ti­do, rea­li­zar ope­ra­cio­nes con ar­chi­vos, cap­tu­rar pan­ta­llas, eje­cu­tar Ja­vaS­cript de forma re­mo­ta y enu­me­rar car­te­ras de crip­to­mo­ne­das.

En otro in­ci­den­te re­la­cio­na­do, ac­to­res de ame­na­zas vul­ne­ra­ron la cuen­ta ofi­cial de Red­dit de HBO Max para di­fun­dir anun­cios ma­li­cio­sos que pro­pa­ga­ban ata­ques Click­Fix orien­ta­dos a in­fec­tar tanto sis­te­mas Win­dows como macOS con pro­gra­mas roba-in­for­ma­ción, una cam­pa­ña de­no­mi­na­da Pas­teS­witch. En macOS, estas ac­cio­nes han dis­tri­bui­do soft­wa­re como MacSync, Ato­mic macOS Stea­ler y apli­ca­cio­nes fal­sas de crip­to­mo­ne­das, afec­tan­do prin­ci­pal­men­te a usua­rios en re­gio­nes con alta adop­ción de dicho sis­te­ma ope­ra­ti­vo, sec­to­res tec­no­ló­gi­cos y co­mu­ni­da­des de crip­to­mo­ne­das. Por su parte, la va­rian­te para Win­dows ha en­tre­ga­do ame­na­zas como Ama­te­ra Stea­ler y he­rra­mien­tas ma­li­cio­sas para mo­di­fi­car crip­to­mo­ne­das en el por­ta­pa­pe­les.