Puntos Clave de la Noticia:
- Inyección en sitios legítimos: Los atacantes vulneran páginas web de terceros para insertar código JavaScript maligno que se comunica con la cadena de bloques.
- Resistencia a neutralizaciones: La infraestructura maliciosa utiliza contratos inteligentes en BNB Smart Chain, haciendo imposible la eliminación unilateral del contenido por terceros.
- Ingeniería social coordinada: El esquema combina falsos CAPTCHA con el truco ClickFix para inducir a la víctima a ejecutar comandos maliciosos en la consola del sistema.
Microsoft Threat Intelligence emitió un informe sobre una nueva campaña en la que hackers explotan BNB Chain para almacenar y distribuir código malicioso. De acuerdo con los investigadores, los cibercriminales vulneran sitios web legítimos e inyectan scripts de JavaScript que se conectan con contratos inteligentes alojados en la red BNB Smart Chain.
Microsoft Threat Intelligence has identified a cluster of compromised websites displaying ClickFix lures and using EtherHiding, a technique associated with the ClearFake campaign.
An injected Base64-encoded JavaScript contacts a BNB Smart Chain RPC gateway to query a smart… pic.twitter.com/FOivGuUxVV
— Microsoft Threat Intelligence (@MsftSecIntel) August 6, 2026
Integración con la red BNB Smart Chain
Según los datos de Microsoft Threat Intelligence, la operación aprovecha la técnica conocida como EtherHiding, una estrategia vinculada al grupo de malware ClearFake. En este proceso, el script malicioso obtiene la siguiente capa de la carga útil a través de un nodo RPC de BNB Smart Chain.
Los análisis técnicos indican que este diseño descentralizado vuelve a la red del atacante significativamente más invulnerable frente a los intentos tradicionales de eliminación o clausura gubernamental. Datos oficiales exponen que el contenido grabado en el contrato inteligente solo puede ser editado o removido por la clave privada del propietario de la billetera que lo desplegó.
Para concretar la infección en el dispositivo final, la campaña emplea una técnica de ingeniería social basada en la interfaz del navegador. Los cibercriminales presentan a los usuarios un CAPTCHA falso diseñado para manipular a la víctima.

Las instrucciones visibles piden al visitante abrir la ventana de comandos «Ejecutar» de Windows, pegar el texto almacenado previamente en el portapapeles y procesar la orden del atacante. La firma de ciberseguridad advierte que el código de ataque oculta sus componentes mediante técnicas complejas de ofuscación mientras abusa de herramientas nativas del sistema operativo, tales como PowerShell, Command Prompt, Windows Terminal, mshta y curl.
Si la víctima completa el proceso de ejecución, el sistema infectado queda expuesto al despliegue de software dañino diversificado, entre los que figuran Lumma Stealer, XWorm, AsyncRAT y MintsLoader. Según la advertencia técnica, las vulneraciones exitosas permiten la extracción masiva de credenciales y abren el camino a ataques de ransomware dirigidos manualmente.
Ante el incremento de estas modalidades, el equipo de ciberseguridad recomendó a las organizaciones restringir utilidades de línea de comandos innecesarias y activar el registro detallado en PowerShell.
Esta alerta se suma a una serie de notificaciones previas emitidas por la compañía en el ámbito del ecosistema criptográfico. En junio del año anterior, Microsoft divulgó detalles sobre una campaña de «crypto clippers» diseñada para modificar direcciones de billetera copiadas en el portapapeles. Meses antes, el equipo de investigación reveló una red de cryptojacking a gran escala que combinaba técnicas de envenenamiento SEO, demostrando una constante evolución en las amenazas dirigidas a entornos digitales descentralizados.





