Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7502
)
-
▼
septiembre
(Total:
760
)
-
17.000 URLs dejan al descubierto cómo ClickFix con...
-
Muse de Meta colapsa por alta demanda
-
Nuevo troyano de Android usa IA para robar PINs ba...
-
IA ayuda a robar 500 GB de Renfe
-
F-Droid 2.0: rediseño total tras 10 años
-
Gafas Meta VR: ultraestilizadas y caras
-
Microsoft reconstruye el SOC con agentes de IA, SI...
-
AnyPS5: juegos de PS5 en PC sin emulación
-
Meta Ads condujo a usuarios de Android en Polonia ...
-
Ubuntu cambia actualizaciones por errores de IA en...
-
Project Helix superará a PS6 en potencia y precio
-
Agentes de IA intentaron hackear webs públicas al ...
-
Vulnerabilidades sin parchear en OnePlus permiten ...
-
Gemini hace llamadas por ti
-
Malware MacSync roba criptomonedas y contraseñas e...
-
Amazon: activa las claves de acceso
-
DeepSeek agota stock de RTX 5090 en China
-
SMS fraudulentos persisten en DIGI
-
Microsoft confirma error de Windows 11 que causa p...
-
PNY niega la garantía de una RTX 5090 quemada por ...
-
Actualización falla en neveras inteligentes y arru...
-
IA expone miles de fraudes en LinkedIn
-
Australia acusa a OpenAI de hackear su salud pública
-
Microsoft busca crear juegos infinitos
-
Gemini 3.8 Flash TTS: voces IA y clonación rápida
-
Vulnerabilidad en Elementor para WordPress permite...
-
Gemini 4: pistas sobre su llegada
-
Microsoft quita marca Copilot Plus PC
-
Errores críticos de GitLab permiten ejecutar códig...
-
Asus confirma filtración de datos de eShop con ped...
-
Vulnerabilidad Comment2Shell permite controlar sit...
-
Robo de 351,6 millones de dólares de Bitget
-
IA: programadores trabajan más para validar código...
-
GPT-6: más capacidad a menor costo
-
Extensión de Firefox roba sesiones de Google disfr...
-
Agente de OpenAI elude los controles del portal de...
-
Microsoft renueva Surface básicas
-
Una filtración de correos de GitLab permite que cu...
-
Actualización de Apache Tomcat corrige fallos de W...
-
Ciberatacantes aprovechan la vulnerabilidad CVE-20...
-
Cloudflare soluciona un fallo que permitía a un co...
-
Arista corrige vulnerabilidad zero-day explotada e...
-
China lanza satélite con IA propia
-
EvilTokens: el kit de phishing que convirtió el in...
-
Claude Opus 5.5 vs GPT-6 Sol: guerra de precios
-
NVIDIA ha invertido en una startup que quiere mina...
-
Malware de Windows utiliza el voto de hasta cuatro...
-
Apple diseña un wearable sin pantalla
-
Los dominios desaparecen, pero la infraestructura ...
-
NVIDIA corrige fallos en Linux que exponían inform...
-
Sega casi elimina a Sonic
-
Menú avanzado de Windows 11
-
PC de 14.000$ con un 9800X3D y RTX 5080) es totalm...
-
Malware en herramientas de desarrollo convierte pr...
-
Condenan a 24 meses de prisión a integrante del ra...
-
Alguien entró en la tienda online de ASUS para lle...
-
Aprovechan un fallo crítico de Roundcube para lanz...
-
App falsa de streaming convierte Androids en dispo...
-
Llegan los Snapdragon 8 Elite Gen 6
-
Vulnerabilidad en GitLab permite insertar código e...
-
MikroTrick Chain permite a los atacantes controlar...
-
Chinos usan diversas tecnologías para robar datos ...
-
Googlebook OS: el nuevo sistema híbrido de Google
-
Grok 4.7 supera a GPT-5.6
-
Cómo reducir los puntos ciegos del Shadow IT con W...
-
Nuevo backdoor TASK#STOMP usa PowerShell para roba...
-
Fallos en ZTE SmartLife permiten secuestrar cuenta...
-
Explotan vulnerabilidad 0-day en servidor de gesti...
-
Microsoft desmantela EvilTokens, el servicio de ph...
-
Norcoreanos infectan 30.000 PC con falsas entrevis...
-
Fallos críticos de IBM FTM permiten ejecutar códig...
-
Fallo crítico de ManageEngine permite acceso SYSTE...
-
Fallos críticos de SolarWinds permiten ejecución r...
-
Malware de WordPress usa plugin oculto y C2 de blo...
-
F5 soluciona vulnerabilidad zero-day en BIG-IP APM...
-
Demandan a gigantes de IA por pactar freno tecnoló...
-
Claude Opus 5.5: más seguro y económico
-
OpenAI lanza GPT-6 Sol y Luna
-
Router ASUS ROG Rapture GT-BN98 con Wi-Fi 8 y puer...
-
Policía británica detiene a dos sospechosos de Evi...
-
Putin vota usando Windows 10
-
Fallo en AWS Lambda permite saltar permisos IAM y ...
-
Fallo crítico en Next.js permite RCE mediante arch...
-
Nueva vulnerabilidad de cPanel permite acceder a c...
-
IA autónoma hackea tiendas por 25$ y roba 600.000 ...
-
Z.ai se disculpa por usar tu código y libera ZCode...
-
Grave vulnerabilidad en ImageResponse de Next.js p...
-
ShinyHunters afirma haber hackeado al FBI y robado...
-
CAIRN: nueva herramienta para rastrear malware de ...
-
Famosos suecos promueven la mala educación para co...
-
Ciberataque expone datos de 3,2 millones de usuari...
-
Vulnerabilidad en Linux KVM/arm64 permite escapar ...
-
Vulnerabilidad crítica de WordPress permite ejecut...
-
Fallo en Microsoft SharePoint permite ejecutar cód...
-
Claude Opus 5.5: más potente, rápido y barato
-
Chrome 154 corrige 108 vulnerabilidades, incluidas...
-
Windows 11 añade opción instalación Cloud Rebuild
-
NTDS.dit para extraer hashes de Active Directory y...
-
Bombas de contexto engañan a agentes de IA Qwen pa...
-
RTX 60 podrían doblar memoria de RTX 50
-
Roban 18.566 registros gubernamentales y claves me...
-
Fallo de COM en Windows permite obtener privilegio...
-
Ubuntu 26.10 revoluciona su gestión de memoria
-
Aikido Security lanza Altar-1, IA de pesos abierto...
-
Segundo año de DORA: ¿es capaz su SOC de detectar ...
-
Fallo en Red Hat OpenShift permite saltar chequeos...
-
Vulnerabilidad de Veeam Agent explotado para obten...
-
Amazon bloquea a la IA de Meta
-
MediaTek Dimensity CX C10 Max: el SoC de 8 Cores p...
-
ShinyHunters admite hackeo al FBI: 'NO tiene motiv...
-
Plan IA360: el impulso a la IA en España
-
Muse de Meta supera a Gemini y ChatGPT en descargas
-
Vidar Malware cambia su ofuscación en cada versión...
-
Router D-Link con fallo crítico exploitable remota...
-
RTX 20: 8 años de vanguardia
-
CISA insta a agencias federales a corregir vulnera...
-
Novedades del Meta Connect
-
Vulnerabilidad en Muse AI de Meta permite secuestr...
-
Ubuntu 26.10 optimiza la gestión de memoria
-
Sánchez lanza el plan IA360 y critica a las tecnol...
-
El nuevo jefe de hardware de Apple opina que usar ...
-
Un ajuste oculto de Meta Muse podría permitir que ...
-
Rockstar limitará los mods en GTA VI
-
MSI utiliza pegamento para prevenir que los conect...
-
Explotan vulnerabilidades en Zyxel y Veeam para ob...
-
AWS aísla claves IAM filtradas en GitHub en 10 seg...
-
Claude Code borró a un programador 48.000 archivos...
-
Cookies de ChatGPT rastrean usuarios en webs de te...
-
-
▼
septiembre
(Total:
760
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
2005
)
seguridad
(
1904
)
software
(
1250
)
hardware
(
985
)
google
(
813
)
Malware
(
711
)
privacidad
(
691
)
exploit
(
591
)
ransomware
(
549
)
Windows
(
521
)
android
(
500
)
linux
(
461
)
cve
(
380
)
nvidia
(
339
)
tutorial
(
300
)
manual
(
282
)
hacking
(
272
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
143
)
Wifi
(
131
)
app
(
131
)
programación
(
126
)
cifrado
(
122
)
twitter
(
121
)
firmware
(
86
)
youtube
(
84
)
firefox
(
81
)
herramientas
(
80
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
71
)
office
(
62
)
antivirus
(
55
)
hack
(
54
)
javascript
(
52
)
Kernel
(
49
)
apache
(
48
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
37
)
multimedia
(
36
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
documental
(
18
)
SeguridadWireless
(
17
)
auditoría
(
16
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Tras 26 años, el chip MechaCon de la PlayStation 2 ha sido totalmente documentado , lo que impulsará el modding de hardware y la emulación ...
-
Brick-O-Matic , una máquina con IA , ha rescatado más de 25 millones de piezas de Lego en Inglaterra, siendo capaz de identificar hasta 60....
-
Claude ya lidera una cuarta parte del desarrollo de sus propios modelos de inteligencia artificial en Anthropic .
17.000 URLs dejan al descubierto cómo ClickFix convierte webs fiables en trampas de malware: Informe de CTM360
domingo, 27 de septiembre de 2026
|
Publicado por
el-brujo
|
Editar entrada
ClickFix es una técnica de ataque empresarial que engaña a los usuarios para que copien y peguen comandos maliciosos en interfaces del sistema, evitando así la detección de antivirus y firewalls. Utiliza infraestructura avanzada basada en blockchain para evadir bloqueos de dominios y filtra a sus víctimas mediante huellas digitales del dispositivo. Para prevenirlo, se recomienda bloquear la escritura en el portapapeles desde el navegador y nunca ejecutar comandos pegados desde sitios web.
ClickFix se ha convertido en la forma más común en que los atacantes acceden a las redes empresariales, y lo hace sin un exploit, un archivo adjunto o un archivo en el disco. Nuestro nuevo informe global de amenazas rastrea la técnica desde que era una novedad a finales de 2023 hasta convertirse en un producto de suscripción con infraestructura on-chain y una base de usuarios patrocinada por estados, y explica por qué bloquear dominios maliciosos ya no es una defensa útil.
Lee el informe completo aquí: https://www.ctm360.com/reports/clickfix-beyond
Hay un tipo particular de problema de seguridad que ningún parche cerrará. ClickFix es uno de ellos.
El ataque comienza con una página que presenta un problema que el usuario cree que debe resolver. Una verificación humana que no se completa. Un navegador que no puede renderizar la página. Un documento que no se abre. Un Mac que se está quedando sin almacenamiento. La página ofrece un remedio en forma de instrucciones, escribe silenciosamente la "solución" en el portapapeles y pide al usuario que abra una interfaz del sistema en la que ya confía, pegue y presione Enter.
Esa es toda la técnica. No hay ninguna vulnerabilidad que un escáner pueda encontrar, generalmente no hay ningún archivo adjunto para que una pasarela de correo electrónico detone, ni ninguna descarga para que la comprobación de reputación de un navegador califique. El comando es pegado por un usuario interactivo autenticado en un binario nativo, firmado y universalmente presente, lo cual es precisamente el perfil de un trabajo administrativo legítimo.
Actualmente es la técnica de acceso inicial predominante en la telemetría de intrusiones empresariales. Microsoft atribuyó el 47% de los casos de acceso inicial gestionados por su equipo de Defender Experts en 2025 a ClickFix, superando al phishing convencional. ESET midió un aumento del 517% en la primera mitad de 2025, y otro 108% entre la segunda mitad de 2025 y la primera mitad de 2026. MITRE otorgó al comportamiento su propia subtécnica, T1204.004, Ejecución de Usuario: Copiado y Pegado Malicioso en marzo de 2025, enumerando a Windows, macOS y Linux como plataformas afectadas.
Nuestro informe consolida dos cuerpos independientes de análisis primario con investigación de fuentes abiertas: un análisis a nivel de campaña que cubre más de 17,000 URLs infectadas que sirven páginas falsas de verificación de Cloudflare, alrededor de 3,000 de ellas todavía activas al momento de escribir esto, y un análisis a nivel de host de un único sitio de WordPress comprometido examinado enteramente a partir de las respuestas que devuelve a un visitante ordinario. Leídos juntos, cubren todo el camino desde la página inyectada hasta un robador de información ejecutándose dentro de un proceso firmado de Microsoft.
Tres hallazgos son los más importantes para los defensores.
El script inyectado en un sitio web comprometido no contiene ningún dominio del atacante.
En su lugar, cuando un visitante carga la página, su propio navegador realiza una llamada gratuita de solo lectura a un contrato inteligente en la blockchain de Polygon. El contrato devuelve una cadena codificada que se decodifica en el nombre de host del señuelo actual. Sin billetera, sin transacción y sin coste. La técnica se conoce como EtherHiding.
Durante un solo día de análisis, ese contrato devolvió tres hosts de señuelo diferentes en secuencia y ni uno solo de los sitios web comprometidos fue modificado. El operador edita un valor on-chain y cada sitio infectado lo sigue en segundos. No hay registrador a quien quejarse, ni proveedor de hosting a quien notificar, y los proveedores de RPC utilizados para leer el valor son servicios compartidos legítimos de los que dependen aplicaciones reales.
La misma idea arquitectónica aparece nuevamente más adelante en la cadena, donde las descripciones de canales de Telegram y una página de perfil de Steam resuelven la dirección de comando y control del malware. Dos mecanismos de resolución independientes en dos etapas diferentes es una decisión de diseño, no un accidente: el kit está construido para que ninguna baja individual lo rompa.
La consecuencia práctica es incómoda pero clara. Bloquear dominios de señuelos es casi inútil como control. Rotan más rápido de lo que cualquier lista de bloqueo puede publicarse.
La página de señuelo informa el sistema operativo y la versión del visitante al operador, quien responde con una configuración indicando qué plataformas atacar y qué página de aterrizaje servir para cada una.
En la muestra que analizamos, Windows estaba activado. Las páginas de aterrizaje de macOS y Linux fueron creadas y mantenidas en reserva. El tráfico móvil fue suprimido por completo, y una cookie suprimió la superposición para los visitantes recurrentes durante 90 días.
Esa configuración merece atención, porque socava una suposición común. La creencia generalizada de que ClickFix es un problema de Windows es una descripción de la configuración actual, no de la capacidad, y puede cambiarse con un solo indicador del lado del servidor. La rama de macOS estaba totalmente poblada y funcional; los señuelos de macOS son una línea de productos paralela madura con sus propios pretextos, incluyendo un pretexto de "mantenimiento" de espacio en disco diseñado como un artículo de soporte de Apple. El espacio para Linux existía y estaba vacío.
Funcionando debajo de todo esto hay un sistema de distribución de tráfico que consulta al operador aproximadamente cada 1.5 segundos y puede marcar silenciosamente una sesión como "verificada" sin mostrar nunca la instrucción maliciosa. Los investigadores, sandboxes y rastreadores reciben una página limpia. Los objetivos previstos reciben el señuelo.
El tercer hallazgo es el que debería cambiar la forma en que los equipos interpretan sus herramientas.
En el dropper recuperado del host activo, una huella digital de hardware y cuenta (GUID de la máquina, número de serie del volumen, nombre del equipo, fabricante de la BIOS, modelo del sistema, GPU y nombre de usuario) está codificada en base64 directamente en la ruta de descarga. Por lo tanto, el servidor de comando y control ve la identidad de la víctima antes de servir cualquier cosa, y puede devolver una carga útil elegida por máquina, o nada en absoluto.
Aquí, un sandbox no es simplemente detectado y evadido. Se le sirve contenido específico de la máquina que no es la carga útil que recibe una víctima real. Los veredictos basados en detonación en esta cadena son estructuralmente poco fiables, y la ausencia de una carga útil en un sandbox no es evidencia de que un sitio esté limpio.
Los controles que dependen del reconocimiento de la infraestructura del atacante decaerán en cuestión de horas. Los controles que restringen lo que un usuario interactivo tiene permitido ejecutar mantienen su valor en cada variante que hemos visto, y en las que aún no han sido nombradas.
Lee el informe completo aquí: https://www.ctm360.com/reports/clickfix-beyond
Los dos análisis se realizaron de forma independiente, en diferentes hosts, utilizando métodos diferentes. Uno se detiene en el dropper porque la carga útil estaba restringida por huella digital. El otro sigue la cadena hasta el final: a través de tres resolutores de Telegram y dos capas de descifrado AES, hasta Vidar Stealer ejecutándose dentro de un binario de Microsoft legítimamente firmado mediante DLL side-loading.
Recuperaron la misma estructura de API de distribución de tráfico, lo que apunta a un kit compartido en lugar de un diseño convergente. Una investigación de fuentes abiertas cierra el círculo: el análisis de junio de 2026 de Sekoia sobre el framework ErrTraffic identifica el contrato exacto de Polygon que observamos como perteneciente a un clúster de operadores que distribuye Vidar exclusivamente. La carga útil que una muestra no pudo recuperar es la carga útil que se documenta que el clúster que opera ese contrato entrega.
Mantenemos esa correlación con una confianza moderada; el framework se vende a múltiples afiliados a unos 380 dólares al mes, y los límites del clúster cambian.
WordPress no es incidental en nada de esto. Es el sustrato sobre el cual se construye el negocio de entrega: dominios reales, certificados válidos, tráfico entrante genuino y, en la mayoría de los casos, nadie monitoreando. La reputación no se puede comprar tan barata en ningún otro lugar.
El informe incluye un hallazgo que importa para cualquiera que esté limpiando un sitio infectado. En el host que examinamos, el cargador no fue inyectado en una página, una publicación o un archivo de tema. Fue añadido mediante PHP a cada respuesta dinámica que el servidor producía (idéntico en bytes a través de HTML, RSS y JSON), lo que apunta a un plugin de uso obligatorio que se carga en cada solicitud y nunca aparece en la lista de plugins. Junto a él se encontraban aproximadamente dos docenas de cuentas de administrador backdoor, creadas mediante script.
Borrar el script visible, eliminar las páginas de spam y borrar la cuenta obviamente maliciosa es la respuesta más común, y no soluciona nada de esto.
El informe organiza la remediación en torno a cuatro puntos de estrangulamiento por los que pasa cada campaña en cada plataforma: una página debe poder escribir en el portapapeles; un usuario debe poder abrir un intérprete; ese intérprete debe alcanzar internet; y algo debe persistir, recolectar y exfiltrar.
Dos controles están muy infrautilizados en relación con su valor. Bloquear la escritura en el portapapeles por defecto en navegadores gestionados cierra toda la clase en el paso de preparación; la página aún puede mostrar instrucciones, pero un usuario al que se le pide que escriba a mano una línea ofuscada generalmente se detendrá. Forzar los intérpretes de scripts y las utilidades de fetch a través de un proxy autenticado rompe cada cadena preparada en el informe en el primer salto, tanto en Windows, macOS como en Linux, sin depender de un solo indicador.
Para los usuarios, una regla aporta la mayor parte del valor, y no decae cuando el diseño cambia:
Ningún sitio web legítimo, verificación, mensaje de error, videollamada o actualización de software te pedirá jamás que copies algo y lo pegues en el cuadro Ejecutar, PowerShell, Terminal, un símbolo del sistema o la barra de direcciones del Explorador de Archivos.
Si una página te pide que hagas eso, la página es el ataque.
El informe completo cubre la evolución de la técnica de 2023 a 2026, la familia de variantes incluyendo FileFix y CrashFix, una taxonomía de plantillas de señuelo observadas en Windows y macOS, la capa de entrega de WordPress, los dos análisis de muestras completos, un mapeo de Mitre ATT&CK, indicadores agrupados por tiempo de vida esperado y remediación plataforma por plataforma para Windows, macOS y Linux.
Lee el informe completo de CTM360 aquí: https://www.ctm360.com/reports/clickfix-beyond
Fuente:
THN
ClickFix se ha convertido en la forma más común en que los atacantes acceden a las redes empresariales, y lo hace sin un exploit, un archivo adjunto o un archivo en el disco. Nuestro nuevo informe global de amenazas rastrea la técnica desde que era una novedad a finales de 2023 hasta convertirse en un producto de suscripción con infraestructura on-chain y una base de usuarios patrocinada por estados, y explica por qué bloquear dominios maliciosos ya no es una defensa útil.Lee el informe completo aquí: https://www.ctm360.com/reports/clickfix-beyond
Hay un tipo particular de problema de seguridad que ningún parche cerrará. ClickFix es uno de ellos.
El ataque comienza con una página que presenta un problema que el usuario cree que debe resolver. Una verificación humana que no se completa. Un navegador que no puede renderizar la página. Un documento que no se abre. Un Mac que se está quedando sin almacenamiento. La página ofrece un remedio en forma de instrucciones, escribe silenciosamente la "solución" en el portapapeles y pide al usuario que abra una interfaz del sistema en la que ya confía, pegue y presione Enter.
Esa es toda la técnica. No hay ninguna vulnerabilidad que un escáner pueda encontrar, generalmente no hay ningún archivo adjunto para que una pasarela de correo electrónico detone, ni ninguna descarga para que la comprobación de reputación de un navegador califique. El comando es pegado por un usuario interactivo autenticado en un binario nativo, firmado y universalmente presente, lo cual es precisamente el perfil de un trabajo administrativo legítimo.
Actualmente es la técnica de acceso inicial predominante en la telemetría de intrusiones empresariales. Microsoft atribuyó el 47% de los casos de acceso inicial gestionados por su equipo de Defender Experts en 2025 a ClickFix, superando al phishing convencional. ESET midió un aumento del 517% en la primera mitad de 2025, y otro 108% entre la segunda mitad de 2025 y la primera mitad de 2026. MITRE otorgó al comportamiento su propia subtécnica, T1204.004, Ejecución de Usuario: Copiado y Pegado Malicioso en marzo de 2025, enumerando a Windows, macOS y Linux como plataformas afectadas.
Nuestro informe consolida dos cuerpos independientes de análisis primario con investigación de fuentes abiertas: un análisis a nivel de campaña que cubre más de 17,000 URLs infectadas que sirven páginas falsas de verificación de Cloudflare, alrededor de 3,000 de ellas todavía activas al momento de escribir esto, y un análisis a nivel de host de un único sitio de WordPress comprometido examinado enteramente a partir de las respuestas que devuelve a un visitante ordinario. Leídos juntos, cubren todo el camino desde la página inyectada hasta un robador de información ejecutándose dentro de un proceso firmado de Microsoft.
Tres hallazgos son los más importantes para los defensores.
La infraestructura está construida para sobrevivir a las bajas
El script inyectado en un sitio web comprometido no contiene ningún dominio del atacante.
En su lugar, cuando un visitante carga la página, su propio navegador realiza una llamada gratuita de solo lectura a un contrato inteligente en la blockchain de Polygon. El contrato devuelve una cadena codificada que se decodifica en el nombre de host del señuelo actual. Sin billetera, sin transacción y sin coste. La técnica se conoce como EtherHiding.
Durante un solo día de análisis, ese contrato devolvió tres hosts de señuelo diferentes en secuencia y ni uno solo de los sitios web comprometidos fue modificado. El operador edita un valor on-chain y cada sitio infectado lo sigue en segundos. No hay registrador a quien quejarse, ni proveedor de hosting a quien notificar, y los proveedores de RPC utilizados para leer el valor son servicios compartidos legítimos de los que dependen aplicaciones reales.
La misma idea arquitectónica aparece nuevamente más adelante en la cadena, donde las descripciones de canales de Telegram y una página de perfil de Steam resuelven la dirección de comando y control del malware. Dos mecanismos de resolución independientes en dos etapas diferentes es una decisión de diseño, no un accidente: el kit está construido para que ninguna baja individual lo rompa.
La consecuencia práctica es incómoda pero clara. Bloquear dominios de señuelos es casi inútil como control. Rotan más rápido de lo que cualquier lista de bloqueo puede publicarse.
El objetivo es del lado del servidor, por visitante y deliberadamente hostil al análisis
La página de señuelo informa el sistema operativo y la versión del visitante al operador, quien responde con una configuración indicando qué plataformas atacar y qué página de aterrizaje servir para cada una.
En la muestra que analizamos, Windows estaba activado. Las páginas de aterrizaje de macOS y Linux fueron creadas y mantenidas en reserva. El tráfico móvil fue suprimido por completo, y una cookie suprimió la superposición para los visitantes recurrentes durante 90 días.
Esa configuración merece atención, porque socava una suposición común. La creencia generalizada de que ClickFix es un problema de Windows es una descripción de la configuración actual, no de la capacidad, y puede cambiarse con un solo indicador del lado del servidor. La rama de macOS estaba totalmente poblada y funcional; los señuelos de macOS son una línea de productos paralela madura con sus propios pretextos, incluyendo un pretexto de "mantenimiento" de espacio en disco diseñado como un artículo de soporte de Apple. El espacio para Linux existía y estaba vacío.
Funcionando debajo de todo esto hay un sistema de distribución de tráfico que consulta al operador aproximadamente cada 1.5 segundos y puede marcar silenciosamente una sesión como "verificada" sin mostrar nunca la instrucción maliciosa. Los investigadores, sandboxes y rastreadores reciben una página limpia. Los objetivos previstos reciben el señuelo.
La carga útil está restringida por la identidad de la máquina
El tercer hallazgo es el que debería cambiar la forma en que los equipos interpretan sus herramientas.
En el dropper recuperado del host activo, una huella digital de hardware y cuenta (GUID de la máquina, número de serie del volumen, nombre del equipo, fabricante de la BIOS, modelo del sistema, GPU y nombre de usuario) está codificada en base64 directamente en la ruta de descarga. Por lo tanto, el servidor de comando y control ve la identidad de la víctima antes de servir cualquier cosa, y puede devolver una carga útil elegida por máquina, o nada en absoluto.
Aquí, un sandbox no es simplemente detectado y evadido. Se le sirve contenido específico de la máquina que no es la carga útil que recibe una víctima real. Los veredictos basados en detonación en esta cadena son estructuralmente poco fiables, y la ausencia de una carga útil en un sandbox no es evidencia de que un sitio esté limpio.
Los controles que dependen del reconocimiento de la infraestructura del atacante decaerán en cuestión de horas. Los controles que restringen lo que un usuario interactivo tiene permitido ejecutar mantienen su valor en cada variante que hemos visto, y en las que aún no han sido nombradas.
Lee el informe completo aquí: https://www.ctm360.com/reports/clickfix-beyond
Lo que dicen las dos muestras juntas
Los dos análisis se realizaron de forma independiente, en diferentes hosts, utilizando métodos diferentes. Uno se detiene en el dropper porque la carga útil estaba restringida por huella digital. El otro sigue la cadena hasta el final: a través de tres resolutores de Telegram y dos capas de descifrado AES, hasta Vidar Stealer ejecutándose dentro de un binario de Microsoft legítimamente firmado mediante DLL side-loading.
Recuperaron la misma estructura de API de distribución de tráfico, lo que apunta a un kit compartido en lugar de un diseño convergente. Una investigación de fuentes abiertas cierra el círculo: el análisis de junio de 2026 de Sekoia sobre el framework ErrTraffic identifica el contrato exacto de Polygon que observamos como perteneciente a un clúster de operadores que distribuye Vidar exclusivamente. La carga útil que una muestra no pudo recuperar es la carga útil que se documenta que el clúster que opera ese contrato entrega.
Mantenemos esa correlación con una confianza moderada; el framework se vende a múltiples afiliados a unos 380 dólares al mes, y los límites del clúster cambian.
Por qué WordPress sigue apareciendo
WordPress no es incidental en nada de esto. Es el sustrato sobre el cual se construye el negocio de entrega: dominios reales, certificados válidos, tráfico entrante genuino y, en la mayoría de los casos, nadie monitoreando. La reputación no se puede comprar tan barata en ningún otro lugar.
El informe incluye un hallazgo que importa para cualquiera que esté limpiando un sitio infectado. En el host que examinamos, el cargador no fue inyectado en una página, una publicación o un archivo de tema. Fue añadido mediante PHP a cada respuesta dinámica que el servidor producía (idéntico en bytes a través de HTML, RSS y JSON), lo que apunta a un plugin de uso obligatorio que se carga en cada solicitud y nunca aparece en la lista de plugins. Junto a él se encontraban aproximadamente dos docenas de cuentas de administrador backdoor, creadas mediante script.
Borrar el script visible, eliminar las páginas de spam y borrar la cuenta obviamente maliciosa es la respuesta más común, y no soluciona nada de esto.
Lo que realmente funciona
El informe organiza la remediación en torno a cuatro puntos de estrangulamiento por los que pasa cada campaña en cada plataforma: una página debe poder escribir en el portapapeles; un usuario debe poder abrir un intérprete; ese intérprete debe alcanzar internet; y algo debe persistir, recolectar y exfiltrar.
Dos controles están muy infrautilizados en relación con su valor. Bloquear la escritura en el portapapeles por defecto en navegadores gestionados cierra toda la clase en el paso de preparación; la página aún puede mostrar instrucciones, pero un usuario al que se le pide que escriba a mano una línea ofuscada generalmente se detendrá. Forzar los intérpretes de scripts y las utilidades de fetch a través de un proxy autenticado rompe cada cadena preparada en el informe en el primer salto, tanto en Windows, macOS como en Linux, sin depender de un solo indicador.
Para los usuarios, una regla aporta la mayor parte del valor, y no decae cuando el diseño cambia:
Ningún sitio web legítimo, verificación, mensaje de error, videollamada o actualización de software te pedirá jamás que copies algo y lo pegues en el cuadro Ejecutar, PowerShell, Terminal, un símbolo del sistema o la barra de direcciones del Explorador de Archivos.
Si una página te pide que hagas eso, la página es el ataque.
El informe completo cubre la evolución de la técnica de 2023 a 2026, la familia de variantes incluyendo FileFix y CrashFix, una taxonomía de plantillas de señuelo observadas en Windows y macOS, la capa de entrega de WordPress, los dos análisis de muestras completos, un mapeo de Mitre ATT&CK, indicadores agrupados por tiempo de vida esperado y remediación plataforma por plataforma para Windows, macOS y Linux.
Lee el informe completo de CTM360 aquí: https://www.ctm360.com/reports/clickfix-beyond
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.