Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon 17.000 URLs dejan al descubierto cómo ClickFix convierte webs fiables en trampas de malware: Informe de CTM360


ClickFix es una técnica de ataque empresarial que engaña a los usuarios para que copien y peguen comandos maliciosos en interfaces del sistema, evitando así la detección de antivirus y firewalls. Utiliza infraestructura avanzada basada en blockchain para evadir bloqueos de dominios y filtra a sus víctimas mediante huellas digitales del dispositivo. Para prevenirlo, se recomienda bloquear la escritura en el portapapeles desde el navegador y nunca ejecutar comandos pegados desde sitios web.





ClickFix se ha convertido en la forma más común en que los atacantes acceden a las redes empresariales, y lo hace sin un exploit, un archivo adjunto o un archivo en el disco. Nuestro nuevo informe global de amenazas rastrea la técnica desde que era una novedad a finales de 2023 hasta convertirse en un producto de suscripción con infraestructura on-chain y una base de usuarios patrocinada por estados, y explica por qué bloquear dominios maliciosos ya no es una defensa útil.

Lee el informe completo aquí: https://www.ctm360.com/reports/clickfix-beyond

Hay un tipo particular de problema de seguridad que ningún parche cerrará. ClickFix es uno de ellos.

El ataque comienza con una página que presenta un problema que el usuario cree que debe resolver. Una verificación humana que no se completa. Un navegador que no puede renderizar la página. Un documento que no se abre. Un Mac que se está quedando sin almacenamiento. La página ofrece un remedio en forma de instrucciones, escribe silenciosamente la "solución" en el portapapeles y pide al usuario que abra una interfaz del sistema en la que ya confía, pegue y presione Enter.

Esa es toda la técnica. No hay ninguna vulnerabilidad que un escáner pueda encontrar, generalmente no hay ningún archivo adjunto para que una pasarela de correo electrónico detone, ni ninguna descarga para que la comprobación de reputación de un navegador califique. El comando es pegado por un usuario interactivo autenticado en un binario nativo, firmado y universalmente presente, lo cual es precisamente el perfil de un trabajo administrativo legítimo.

Actualmente es la técnica de acceso inicial predominante en la telemetría de intrusiones empresariales. Microsoft atribuyó el 47% de los casos de acceso inicial gestionados por su equipo de Defender Experts en 2025 a ClickFix, superando al phishing convencional. ESET midió un aumento del 517% en la primera mitad de 2025, y otro 108% entre la segunda mitad de 2025 y la primera mitad de 2026. MITRE otorgó al comportamiento su propia subtécnica, T1204.004, Ejecución de Usuario: Copiado y Pegado Malicioso en marzo de 2025, enumerando a Windows, macOS y Linux como plataformas afectadas.

Nuestro informe consolida dos cuerpos independientes de análisis primario con investigación de fuentes abiertas: un análisis a nivel de campaña que cubre más de 17,000 URLs infectadas que sirven páginas falsas de verificación de Cloudflare, alrededor de 3,000 de ellas todavía activas al momento de escribir esto, y un análisis a nivel de host de un único sitio de WordPress comprometido examinado enteramente a partir de las respuestas que devuelve a un visitante ordinario. Leídos juntos, cubren todo el camino desde la página inyectada hasta un robador de información ejecutándose dentro de un proceso firmado de Microsoft.

Tres hallazgos son los más importantes para los defensores.


La infraestructura está construida para sobrevivir a las bajas



El script inyectado en un sitio web comprometido no contiene ningún dominio del atacante.

En su lugar, cuando un visitante carga la página, su propio navegador realiza una llamada gratuita de solo lectura a un contrato inteligente en la blockchain de Polygon. El contrato devuelve una cadena codificada que se decodifica en el nombre de host del señuelo actual. Sin billetera, sin transacción y sin coste. La técnica se conoce como EtherHiding.

Durante un solo día de análisis, ese contrato devolvió tres hosts de señuelo diferentes en secuencia y ni uno solo de los sitios web comprometidos fue modificado. El operador edita un valor on-chain y cada sitio infectado lo sigue en segundos. No hay registrador a quien quejarse, ni proveedor de hosting a quien notificar, y los proveedores de RPC utilizados para leer el valor son servicios compartidos legítimos de los que dependen aplicaciones reales.

La misma idea arquitectónica aparece nuevamente más adelante en la cadena, donde las descripciones de canales de Telegram y una página de perfil de Steam resuelven la dirección de comando y control del malware. Dos mecanismos de resolución independientes en dos etapas diferentes es una decisión de diseño, no un accidente: el kit está construido para que ninguna baja individual lo rompa.

La consecuencia práctica es incómoda pero clara. Bloquear dominios de señuelos es casi inútil como control. Rotan más rápido de lo que cualquier lista de bloqueo puede publicarse.


El objetivo es del lado del servidor, por visitante y deliberadamente hostil al análisis



La página de señuelo informa el sistema operativo y la versión del visitante al operador, quien responde con una configuración indicando qué plataformas atacar y qué página de aterrizaje servir para cada una.

En la muestra que analizamos, Windows estaba activado. Las páginas de aterrizaje de macOS y Linux fueron creadas y mantenidas en reserva. El tráfico móvil fue suprimido por completo, y una cookie suprimió la superposición para los visitantes recurrentes durante 90 días.

Esa configuración merece atención, porque socava una suposición común. La creencia generalizada de que ClickFix es un problema de Windows es una descripción de la configuración actual, no de la capacidad, y puede cambiarse con un solo indicador del lado del servidor. La rama de macOS estaba totalmente poblada y funcional; los señuelos de macOS son una línea de productos paralela madura con sus propios pretextos, incluyendo un pretexto de "mantenimiento" de espacio en disco diseñado como un artículo de soporte de Apple. El espacio para Linux existía y estaba vacío.

Funcionando debajo de todo esto hay un sistema de distribución de tráfico que consulta al operador aproximadamente cada 1.5 segundos y puede marcar silenciosamente una sesión como "verificada" sin mostrar nunca la instrucción maliciosa. Los investigadores, sandboxes y rastreadores reciben una página limpia. Los objetivos previstos reciben el señuelo.


La carga útil está restringida por la identidad de la máquina



El tercer hallazgo es el que debería cambiar la forma en que los equipos interpretan sus herramientas.

En el dropper recuperado del host activo, una huella digital de hardware y cuenta (GUID de la máquina, número de serie del volumen, nombre del equipo, fabricante de la BIOS, modelo del sistema, GPU y nombre de usuario) está codificada en base64 directamente en la ruta de descarga. Por lo tanto, el servidor de comando y control ve la identidad de la víctima antes de servir cualquier cosa, y puede devolver una carga útil elegida por máquina, o nada en absoluto.

Aquí, un sandbox no es simplemente detectado y evadido. Se le sirve contenido específico de la máquina que no es la carga útil que recibe una víctima real. Los veredictos basados en detonación en esta cadena son estructuralmente poco fiables, y la ausencia de una carga útil en un sandbox no es evidencia de que un sitio esté limpio.

Los controles que dependen del reconocimiento de la infraestructura del atacante decaerán en cuestión de horas. Los controles que restringen lo que un usuario interactivo tiene permitido ejecutar mantienen su valor en cada variante que hemos visto, y en las que aún no han sido nombradas.

Lee el informe completo aquí: https://www.ctm360.com/reports/clickfix-beyond


Lo que dicen las dos muestras juntas



Los dos análisis se realizaron de forma independiente, en diferentes hosts, utilizando métodos diferentes. Uno se detiene en el dropper porque la carga útil estaba restringida por huella digital. El otro sigue la cadena hasta el final: a través de tres resolutores de Telegram y dos capas de descifrado AES, hasta Vidar Stealer ejecutándose dentro de un binario de Microsoft legítimamente firmado mediante DLL side-loading.

Recuperaron la misma estructura de API de distribución de tráfico, lo que apunta a un kit compartido en lugar de un diseño convergente. Una investigación de fuentes abiertas cierra el círculo: el análisis de junio de 2026 de Sekoia sobre el framework ErrTraffic identifica el contrato exacto de Polygon que observamos como perteneciente a un clúster de operadores que distribuye Vidar exclusivamente. La carga útil que una muestra no pudo recuperar es la carga útil que se documenta que el clúster que opera ese contrato entrega.

Mantenemos esa correlación con una confianza moderada; el framework se vende a múltiples afiliados a unos 380 dólares al mes, y los límites del clúster cambian.


Por qué WordPress sigue apareciendo



WordPress no es incidental en nada de esto. Es el sustrato sobre el cual se construye el negocio de entrega: dominios reales, certificados válidos, tráfico entrante genuino y, en la mayoría de los casos, nadie monitoreando. La reputación no se puede comprar tan barata en ningún otro lugar.

El informe incluye un hallazgo que importa para cualquiera que esté limpiando un sitio infectado. En el host que examinamos, el cargador no fue inyectado en una página, una publicación o un archivo de tema. Fue añadido mediante PHP a cada respuesta dinámica que el servidor producía (idéntico en bytes a través de HTML, RSS y JSON), lo que apunta a un plugin de uso obligatorio que se carga en cada solicitud y nunca aparece en la lista de plugins. Junto a él se encontraban aproximadamente dos docenas de cuentas de administrador backdoor, creadas mediante script.

Borrar el script visible, eliminar las páginas de spam y borrar la cuenta obviamente maliciosa es la respuesta más común, y no soluciona nada de esto.


Lo que realmente funciona



El informe organiza la remediación en torno a cuatro puntos de estrangulamiento por los que pasa cada campaña en cada plataforma: una página debe poder escribir en el portapapeles; un usuario debe poder abrir un intérprete; ese intérprete debe alcanzar internet; y algo debe persistir, recolectar y exfiltrar.

Dos controles están muy infrautilizados en relación con su valor. Bloquear la escritura en el portapapeles por defecto en navegadores gestionados cierra toda la clase en el paso de preparación; la página aún puede mostrar instrucciones, pero un usuario al que se le pide que escriba a mano una línea ofuscada generalmente se detendrá. Forzar los intérpretes de scripts y las utilidades de fetch a través de un proxy autenticado rompe cada cadena preparada en el informe en el primer salto, tanto en Windows, macOS como en Linux, sin depender de un solo indicador.

Para los usuarios, una regla aporta la mayor parte del valor, y no decae cuando el diseño cambia:

Ningún sitio web legítimo, verificación, mensaje de error, videollamada o actualización de software te pedirá jamás que copies algo y lo pegues en el cuadro Ejecutar, PowerShell, Terminal, un símbolo del sistema o la barra de direcciones del Explorador de Archivos.

Si una página te pide que hagas eso, la página es el ataque.

El informe completo cubre la evolución de la técnica de 2023 a 2026, la familia de variantes incluyendo FileFix y CrashFix, una taxonomía de plantillas de señuelo observadas en Windows y macOS, la capa de entrega de WordPress, los dos análisis de muestras completos, un mapeo de Mitre ATT&CK, indicadores agrupados por tiempo de vida esperado y remediación plataforma por plataforma para Windows, macOS y Linux.

Lee el informe completo de CTM360 aquí: https://www.ctm360.com/reports/clickfix-beyond

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.