Microsoft Threat Intelligence: ClickFix atacantes utilizan contratos inteligentes de blockchain para evitar medidas de eliminación
En resumen
Microsoft advierte que la amenaza ClickFix está evolucionando continuamente, aprovechando el almacenamiento en contratos inteligentes on-chain y la tecnología de reconocimiento de huellas digitales de navegador para atacar sistemas Windows y macOS.
La inteligencia sobre amenazas de Microsoft publicó los resultados de la investigación sobre las campañas en evolución de ataques ClickFix, las cuales ahora utilizan infraestructura de blockchain y sofisticadas técnicas de reconocimiento de huellas de navegador para penetrar masivamente sistemas Windows y macOS.
Estos ataques dirigidos a sistemas Windows emplean la técnica EtherHiding, que almacena comandos maliciosos directamente en contratos inteligentes en la BNB Smart Chain. Los atacantes inyectan código JavaScript codificado en Base64 en sitios web vulnerados, los cuales consultan estos contratos a través de la puerta de enlace RPC para obtener las instrucciones de la siguiente fase.
Debido a que la carga útil está almacenada on-chain, no se puede eliminar con los métodos tradicionales de retiro o blackhole: solo el propietario de la wallet de criptomonedas que desplegó esa carga útil puede modificar su contenido.
Las víctimas ven captchas falsos que los inducen a abrir el cuadro de diálogo de Ejecutar de Windows y pegar los comandos proporcionados por los atacantes. La cadena de ejecución abusa de herramientas nativas como PowerShell, mshta, rundll32, msiexec y curl, utilizando técnicas como división por caret y ofuscación por variables de entorno para evadir la detección. Microsoft reporta que estas campañas apuntan diariamente a miles de dispositivos empresariales y domésticos en todo el mundo, y distribuyen malware como Lumma Stealer, Xworm, AsyncRAT y MintsLoader.
Una sola infección exitosa puede exponer credenciales, establecer persistencia, permitir movimientos laterales y crear vías para ransomware operado por humanos.
Despliegue de fingerprinting anti-análisis para operaciones en macOS
A la vez, Microsoft rastreó un clúster de ClickFix dirigido a macOS que ha pasado de ofrecer comandos de terminal maliciosos abiertamente a ocultarlos detrás de un mecanismo de reconocimiento de huellas de navegador del lado del servidor. Las campañas de este clúster involucran más de 250 dominios, muchos de los cuales siguen un patrón de nomenclatura como “filewordword”. Al ingresar a estos dominios, un script de análisis JavaScript liviano recolecta atributos del navegador, señales de GPU WebGL, desfase de zona horaria y el contexto del iframe, enviando esa huella al servidor para su evaluación.
Las solicitudes que no superan esos chequeos (por ejemplo, provenientes de sandbox, máquinas virtuales o navegadores que no son macOS) reciben páginas señuelo inofensivas o contenido en blanco, mientras que los usuarios reales de macOS ven una falsa página de descarga de “publicador verificado” con comandos maliciosos de terminal. Este sistema de distribución de tráfico propaga stealer de información como MacSync y Atomic Stealer, que buscan robar datos del llavero, credenciales de navegador, wallets de criptomonedas y claves SSH.
La tecnología de fingerprinting en sí no es novedosa, pero su integración en la infraestructura ClickFix dificulta la detección y el análisis automáticos, ya que el contenido malicioso solo se distribuye a víctimas filtradas calificadas.

Descargo de responsabilidad: El contenido de este artículo refleja únicamente la opinión del autor y no representa en modo alguno a la plataforma. Este artículo no se pretende servir de referencia para tomar decisiones de inversión.
También te puede gustar
Nagel, miembro del consejo del Banco Central Europeo: La IA será la "piedra de toque" del futuro de Europa.
Nagel declaró en Berlín que la inteligencia artificial (IA) será la "prueba de fuego" para comprobar si Europa puede unirse y aprovechar plenamente su potencial.

JPMorgan (JPM.US) se acerca a una valoración de 1 billón de dólares y su competidor Bank of America afirma: ¡todavía está muy barato!
Los analistas de Bank of America afirman que el valor de mercado de JPMorgan seguiría siendo barato incluso si alcanzara 1 trillion de dólares.

¡Después de 18 años, Nike (NKE.US) dejará de formar parte del S&P 100! La empresa aclara de urgencia: sigue siendo parte del S&P 500.
Nike está a punto de ser excluida del índice S&P 100, poniendo fin a su historial de casi 18 años como componente de dicho índice. Ante las dudas surgidas en el mercado por esta noticia, el equipo de relaciones con inversores de Nike enfatizó que este ajuste sólo afecta al S&P 100, y que Nike sigue formando parte del índice S&P 500.

Datos: BTC cayó por debajo de 78,000 dólares.
