Hackers usan BNB Chain para distribuir malware con falsos CAPTCHA
Una campaña detectada por Microsoft utiliza contratos inteligentes para alojar instrucciones maliciosas que obligan a los usuarios a ejecutar comandos en Windows.

Un grupo de ciberdelincuentes utiliza contratos inteligentes de la red BNB Smart Chain para distribuir programas maliciosos mediante falsas comprobaciones CAPTCHA en sitios web comprometidos. La advertencia fue dada a conocer el 6 de agosto de 2026 por el equipo de investigación Microsoft Threat Intelligence. El ataque aprovecha código inyectado en páginas web legítimas para obligar a los propios usuarios a copiar y ejecutar comandos dañinos dentro de sus sistemas operativos Windows.
El método de ingeniería social, denominado ClickFix por los especialistas en ciberseguridad, se presenta ante los visitantes como un control de verificación habitual. La pantalla despliega una prueba falsa que le indica a la persona abrir el cuadro de diálogo Ejecutar de Windows, pegar una secuencia de texto precargada en el portapapeles y presionar Enter. Una variante de la maniobra, conocida como TerminalFix, exige realizar este mismo procedimiento en la consola PowerShell, la herramienta de comandos del sistema, o en el programa Windows Terminal.
Detrás de la interfaz engañosa, el código en JavaScript insertado en la página web contacta a un gateway, un portal de acceso a la red de criptomonedas BNB Smart Chain. Desde allí, obtiene las instrucciones maliciosas alojadas previamente en un contrato inteligente, un programa automatizado grabado en la red descentralizada. Esta modalidad, conocida como EtherHiding, guarda las órdenes de los atacantes directamente en la cadena de bloques. Debido a las propiedades técnicas de la blockchain, únicamente la billetera digital que creó el contrato puede modificar o borrar su contenido, lo que impide que los proveedores de alojamiento web o los equipos de seguridad puedan dar de baja las instrucciones mediante los métodos tradicionales de eliminación.
El boletín de Onda Corta
Según los informes de Microsoft Threat Intelligence, esta maniobra abusa de herramientas legítimas preinstaladas en Windows, como PowerShell, cmd, mshta, rundll32, msiexec, curl, Windows Management Instrumentation y tareas programadas. Al ejecutar el comando suministrado, el malware, un programa diseñado para infectar equipos, puede robar contraseñas, establecer un acceso permanente para los atacantes, facilitar el desplazamiento no autorizado por redes internas e instalar ransomware, secuestradores de datos que exigen un rescate. Microsoft reportó que estas campañas afectan diariamente a miles de dispositivos personales y corporativos en todo el mundo.
Una técnica con antecedentes en la industria
El uso de redes blockchain para respaldar ataques informáticos registra precedentes en la industria. La técnica EtherHiding fue vinculada originalmente en septiembre de 2023 a la campaña de malware ClearFake, de la cual proviene el contrato inteligente utilizado en este nuevo despliegue. Anteriormente, en 2016, el secuestrador de datos Cerber comenzó a emplear transacciones de Bitcoin para localizar sus servidores de comando. Entre 2019 y 2021, la red de equipos infectados Glupteba utilizó la cadena de bloques de Bitcoin para rastrear servidores de respaldo cuando sus infraestructuras principales eran desactivadas. En abril de 2026, investigadores de seguridad descubrieron que el programa robador de datos Omnistealer empleaba las redes TRON, Aptos y BNB Chain para sustraer credenciales en la nube y datos de billeteras cripto.
La divulgación de este patrón de ataques coincide con el plan presentado por los desarrolladores de BNB Chain en julio de 2026 para construir una nueva blockchain de capa 1 orientada a operaciones de alta frecuencia, pagos automatizados y transacciones impulsadas por inteligencia artificial. Dicha iniciativa prevé lanzar su red de pruebas a finales de 2026 y su red principal a comienzos de 2027. Frente al riesgo de los falsos CAPTCHA, Microsoft recomendó a las organizaciones restringir las herramientas de línea de comandos innecesarias, activar el registro de actividad en PowerShell y aplicar controles de aplicaciones. Para los usuarios finales, la indicación es categórica: bajo ninguna circunstancia se deben pegar o ejecutar comandos copiados desde mensajes de CAPTCHA, errores del navegador, correos electrónicos, anuncios o páginas de soporte no solicitadas.


El boletín de Onda Corta