Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan blockchain para robar claves bancarias y códigos 2FA


Una nueva campaña de malware, activa desde al menos noviembre de 2025, utiliza tecnología blockchain para ocultar sus servidores de control. El ataque engaña a los usuarios de sitios web empresariales comprometidos mediante un falso aviso de verificación humana para ejecutar comandos maliciosos en PowerShell, con el objetivo de robar credenciales bancarias y códigos de autenticación de dos factores (2FA).



Una nueva campaña de malware está utilizando la tecnología blockchain para mantener sus servidores de control fuera del alcance. La operación engaña a los visitantes de sitios web empresariales comprometidos para que ejecuten un comando malicioso, y luego roba credenciales bancarias y códigos de autenticación de dos factores.

La campaña ha estado activa desde al menos noviembre de 2025. Combina un aviso falso de verificación humana, comandos maliciosos de PowerShell y una puerta trasera (backdoor) que recibe nuevas instrucciones.

Investigadores de GuidePoint Security identificaron la actividad. Su indagación descubrió al menos 31 sitios web legítimos comprometidos, 15 contratos inteligentes de Polygon e infraestructura que puede cambiar de dirección sin actualizar el propio malware en diversas industrias de varios países a lo largo de siete meses.

GuidePoint Security afirmó en un informe que la puerta trasera se utilizó posteriormente para instalar una extensión de navegador falsa diseñada para interceptar credenciales y códigos de dos factores de aproximadamente 479 sitios financieros y de criptomonedas.

Se asemeja al acceso de ransomware impulsado por ClickFix, pero el blockchain hace que la operación sea más duradera.

Ocultan servidores de malware en el blockchain

La técnica se conoce como EtherHiding. En lugar de colocar una dirección fija de comando y control dentro del malware, el agente le pregunta a un contrato inteligente en Polygon a dónde debe conectarse.

El contrato devuelve una dirección cifrada, lo que permite a los operadores cambiar su servidor mediante una transacción de blockchain de bajo costo.

Este diseño debilita una respuesta defensiva familiar: el bloqueo de un dominio malicioso. Cuando se reemplaza una dirección, las máquinas infectadas pueden obtener la siguiente dirección durante su próximo registro, mientras que las etapas anteriores permanecen sin cambios.

The attack chain (Source - GuidePoint Security)
La cadena de ataque (Fuente – GuidePoint Security)

Las víctimas llegan al malware a través de sitios legítimos que los atacantes alteraron con una inyección de JavaScript. Las personas que llegan a través de Google o Bing pueden ver una superposición de CAPTCHA falso, que les indica que presionen Windows+R, peguen un comando y presionen Enter.

La acción parece un paso de verificación, pero lanza la infección en la computadora de la víctima. El comando pegado crea una tarea programada llamada "Enter" que intenta recuperar repetidamente los scripts de la siguiente etapa.

Un script establece la persistencia tras el reinicio a través de un valor del Registro de Windows, mientras que el otro consulta Polygon y contacta al servidor de control activo.

Este camino de ingeniería social se asemeja al método de ataque del cuadro de diálogo "Ejecutar" de Windows, donde se persuade a la víctima para que ejecute el comando del atacante en lugar de explotar un fallo del navegador.

Un troyano bancario eleva las apuestas

La puerta trasera también entregó una extensión de navegador que se hacía pasar por software legítimo mientras operaba como un troyano bancario. Podía vigilar que los usuarios introdujeran nombres de usuario, contraseñas y códigos de dos factores, y luego utilizar contenido de inyección web para atacar cuentas bancarias y de criptomonedas.

La extensión también recopilaba información del navegador y podía admitir el registro de teclas (keylogging), captura de pantalla, captura de vídeo y el robo de gestores de contraseñas y carteras de criptomonedas.

Recientemente se vio un robo similar basado en extensiones en la operación del malware bancario KREMLIN, lo que ilustra por qué un complemento de navegador instalado después de un aviso engañoso merece una investigación urgente.

The FakeCaptcha (Source - GuidePoint Security)
El FakeCaptcha (Fuente – GuidePoint Security)

La infraestructura tiene debilidades a pesar de su resiliencia. Los investigadores descubrieron que un servidor de compilación y puesta en escena exponía su dirección de origen y ejecutaba siete vulnerabilidades catalogadas como activamente explotadas.

Algunos dominios de comando y sitios web comprometidos permanecen activos, por lo que la campaña debe tratarse como algo en curso y no como algo histórico.

Los equipos de seguridad deben centrarse en el comportamiento, no solo en las listas de bloqueo. Los puntos de detección útiles incluyen la tarea programada "Enter", actividad inesperada de PowerShell, scripts emparejados en la carpeta temporal de un usuario, el valor del Registro "PersonalizedUpdates" y consultas salientes a la blockchain de Polygon.

Los equipos que no necesiten acceso a blockchain pueden bloquear o generar alertas sobre esas solicitudes, deteniendo potencialmente el malware antes de que conozca su servidor actual.

Las organizaciones también deben restringir las extensiones de navegador no aprobadas, investigar los nuevos registros de mensajería nativa de Chrome y tratar la instalación confirmada de una extensión como un posible compromiso de credenciales.

Las contraseñas de banca, exchanges y otras cuentas sensibles utilizadas en un dispositivo afectado deben restablecerse desde un sistema limpio, mientras los respondedores evalúan el entorno general.

La tendencia general, también reflejada en las campañas de cargadores basados en blockchain, muestra que los atacantes están utilizando infraestructura pública para que los dominios de corta duración sean menos importantes y la detección conductual sea más fundamental.



Fuentes:
https://cybersecuritynews.com/hackers-hide-malware-servers/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.