Malware ClickFix de BNB Chain: ¿Cómo los CAPTCHAs falsos infectan PCs?

2026-08-10
Malware ClickFix de BNB Chain: ¿Cómo los CAPTCHAs falsos infectan PCs?

Un CAPTCHA es normalmente un simple chequeo de seguridad diseñado para confirmar que un visitante del sitio web es humano. Pero, ¿qué sucede cuando esa familiar casilla de "no soy un robot" se convierte en parte de una campaña de malware?

Esa es la idea detrás de los ataques ClickFix. En una campaña analizada por Microsoft, los atacantes combinaron sitios web comprometidos, mensajes falsos de CAPTCHA y EtherHiding para recuperar instrucciones maliciosas deBNB Smart Chaininfraestructura.

El objetivo final puede ser engañar a las víctimas para que ejecuten comandos que descarguen malware que roba información, como Lumma Stealer.

Conclusiones clave

  • Un CAPTCHA legítimo nunca debería pedir a los usuarios que ejecuten comandos de Windows.

  • EtherHiding puede utilizar contratos inteligentes en blockchain para hacer que la infraestructura maliciosa sea más resistente.

  • Las infecciones de ClickFix pueden exponer contraseñas, datos del navegador e información de carteras de criptomonedas.

¿Cómo funciona el malware ClickFix de BNB Chain?

BNB Chain ClickFix Malware: How Fake CAPTCHAs Infect PCs?

fuente por AI Ilustración

ClickFix trata menos de explotar una vulnerabilidad técnica y más de explotar el comportamiento humano. En lugar de entrar en silencio en una computadora, los atacantes persuaden a la víctima para que realice la acción peligrosa por sí misma.

Microsoft ha observado campañas de ClickFix utilizando mensajes de error falsos, advertencias del navegador y páginas de verificación humana.

Las víctimas reciben instrucciones para copiar y pegar comandos en Ejecutar de Windows, PowerShell o Terminal de Windows. Una vez que se ejecuta el comando, puede descargar y lanzar malware.

Un típico ataque ClickFix en la cadena BNB puede comenzar cuando los atacantes comprometen un sitio web legítimo, incluyendo sitios web que ejecutan sistemas de gestión de contenido vulnerables o comprometidos. Luego, se inyecta JavaScript malicioso en la página.

Cuando alguien visita el sitio web comprometido, el script puede comunicarse con la infraestructura de blockchain controlada por el atacante.

Infraestructura de BNB Smart Chain

En la campaña analizada por Microsoft, JavaScript contactó la infraestructura de BNB Smart Chain para recuperar el contenido de ClickFix y mostrar un falsoCAPTCHA.

Después de que la víctima hizo clic en la supuesta casilla de verificación, un comando malicioso fue copiado al portapapeles. Luego, se le dijo a la víctima que abriera Ejecutar de Windows, pegara el comando y lo ejecutara.

Este es el punto crucial. El malware no infecta necesariamente el PC simplemente porque alguien vea o haga clic en el CAPTCHA falso. El peligro grave comienza cuando la víctima sigue las instrucciones y ejecuta el comando proporcionado.

Una vez ejecutadas, utilidades de Windows como PowerShell, mshta u otras herramientas del sistema legítimas pueden ser abusadas para descargar componentes maliciosos adicionales.

Microsoft también ha informado que las campañas de ClickFix pueden entregar diferentes tipos de malware, incluidos los robadores de información, herramientas de acceso remoto y cargadores.

Leer también:

Cómo Comprar CAPTCHA de Forma Segura en 2026

join bitrue to get 938 usdt

¿Qué es EtherHiding y por qué está involucrada la BNB Smart Chain?

EtherHiding es una técnica en la que los atacantes almacenan código malicioso, datos de configuración o instrucciones dentro de contratos inteligentes de blockchain públicos.

A pesar del nombre, la técnica no se limita a Ethereum. La BNB Smart Chain también se puede utilizar como parte de la infraestructura.

Google Cloud describe EtherHiding como un método que puede incrustar cargas útiles maliciosas de JavaScript en contratos inteligentes en blockchains públicas como BNB Smart Chain y Ethereum. La blockchain puede convertirse efectivamente en una fuente resistente para recuperar información utilizada durante un ataque.

¿Por qué los atacantes utilizan la infraestructura de blockchain?

La atracción para los atacantes es la persistencia.

La infraestructura de malware tradicional puede depender de un dominio o servidor que los investigadores de seguridad pueden identificar y bloquear. Con EtherHiding, alguna información maliciosa puede almacenarse en su lugar en la infraestructura pública de blockchain.

El sitio web comprometido puede contener un cargador relativamente pequeño que recupera información adicional de un contrato inteligente. Los atacantes pueden potencialmente cambiar la información que se devuelve sin cambiar la inyección del sitio web original.

Esto no hace que el malware sea invisible. Los equipos de seguridad aún pueden identificar JavaScript sospechoso, solicitudes RPC inusuales, dominios maliciosos, comportamiento del navegador y actividad anormal en los endpoints.

Tampoco significa que la BNB Smart Chain en sí misma haya sido hackeada.

La distinción es importante. Los criminales pueden abusar de un servicio de infraestructura pública legítima sin comprometer la red blockchain subyacente. Es similar a cómo los criminales abusan de servicios en la nube legítimos, de alojamiento de archivos o de API públicas.

Leer datos de blockchain simplemente no infecta automáticamente a un ordenador. La infección requiere una etapa de ejecución adicional, como que la víctima sea engañada para ejecutar un comando malicioso.

Google Cloud ha documentado campañas de EtherHiding que involucran BNB Smart Chain y otras cadenas de bloques, mostrando cómo los atacantes pueden utilizar contratos inteligentes como parte de una cadena de entrega de malware más amplia.

Leer también:BNB USDT | Comercio Spot

¿Cómo Puede ClickFix Amenazar a las Carteras de Criptomonedas?

La mayor preocupación de los usuarios de criptomonedas es qué sucede después de que se ejecuta el comando ClickFix inicial.

Una familia de malware asociada con las campañas de ClickFix es Lumma Stealer, un malware de robo de información que puede dirigirse a información sensible almacenada en dispositivos comprometidos. Microsoft ha documentado campañas de Lumma Stealer que involucran ClickFix y otros métodos de entrega.

¿Qué puede atacar Lumma Stealer?

Dependiendo de su configuración y versión, un ladrón de información puede buscar datos como:

  • Contraseñas del navegador e información de autocompletar

  • Cookies de sesión

  • Datos de billetera de criptomonedas

  • Información sobre la extensión del navegador

  • Credenciales de autenticación

  • Información del sistema

  • Otros archivos sensibles y datos almacenados localmente

Para los usuarios de criptomonedas, la amenaza se vuelve especialmente grave cuando se expone la información de la billetera o los datos de autenticación.

Una infección por malware no significa automáticamente que cada billetera de criptomonedas en el ordenador haya sido vaciada. El resultado depende de qué información puede acceder el malware y si la víctima tiene protecciones de seguridad adicionales.

Sin embargo, si una frase semilla o una clave privada ha sido almacenada o ingresada en una computadora comprometida, debe ser tratada como potencialmente expuesta.

El mismo principio se aplica a las contraseñas y sesiones activas. Si el malware ha accedido a una cuenta de intercambio, cuenta de correo electrónico o gestor de contraseñas, los atacantes pueden potencialmente usar esas credenciales para obtener acceso adicional.

Esta es la razón por la que la seguridad en criptomonedas no debe centrarse únicamente en la blockchain. El ordenador, el navegador, la cuenta de correo electrónico y el entorno de la billetera también son parte del perímetro de seguridad.

Leer también:

Cómo detectar un CAPTCHA falso

La regla más fácil es también la más importante:

Un CAPTCHA nunca debe requerir que ejecutes un comando en tu computadora.

Desconfía si una supuesta página de verificación te dice que:

  • Presiona Windows + R.

  • Abre PowerShell o Windows Terminal.

  • Abrir el símbolo del sistema.

  • Copia y pega un comando.

  • You are trained on data up to October 2023. --- Estás entrenado con datos hasta octubre de 2023.

  • Ejecuta un comando para demostrar que eres humano.

  • Proporcionar permisos de administrador para un CAPTCHA normal.

Microsoft dice que ClickFix comúnmente depende exactamente de este tipo de ingeniería social, utilizando verificaciones falsas o mensajes técnicos para persuadir a los usuarios a copiar, pegar y ejecutar comandos.

Si un sitio web te pide que realices estas acciones, cierra la pestaña en lugar de intentar completar la verificación.

¿Qué Debes Hacer Si Ya Ejecutaste el Comando?

Si ya has ejecutado un comando sospechoso, trata la computadora como potencialmente comprometida.

Desconéctalo de Internet y evita usarlo para acceder a billeteras de criptomonedas o cuentas de intercambio. Desde un dispositivo separado y de confianza, considera mover los activos restantes a una billetera recién creada con una nueva frase semilla.

También deberías cambiar las contraseñas importantes, revocar sesiones activas y claves de API, y tratar cualquier frase semilla o clave privada almacenada en el ordenador afectado como comprometida.

Realiza una investigación y un escaneo de seguridad completos. Para una recuperación de alta confianza, puede ser apropiada una instalación limpia del sistema operativo, especialmente si se ha detectado un ladrón de información o malware persistente.

Para tenencias significativas de criptomonedas, usar una billetera de hardware y mantener la frase semilla fuera de línea puede proporcionar una capa adicional de protección. Lo más importante, nunca introduzcas tu frase semilla en un sitio web, formulario en línea, chat de soporte o línea de comandos.

También lee:Precio de Binance Coin (BNB) Hoy

TradeFi Bitrue

Conclusión

La campaña de malware ClickFix de BNB Chain destaca un cambio importante en la forma en que los ciberdelincuentes abordan a los usuarios de criptomonedas.

En lugar de depender únicamente de la entrega de malware tradicional, los atacantes pueden combinar la ingeniería social, páginas CAPTCHA falsas y una infraestructura basada en blockchain para hacer que sus campañas sean más difíciles de interrumpir.

EtherHiding no significa que la cadena BNB en sí misma haya sido comprometida, sino que demuestra cómo la infraestructura de blockchain legítima puede ser mal utilizada.

Para los usuarios de criptomonedas, la precaución básica sigue siendo una de las defensas más fuertes. Nunca ejecute comandos proporcionados por un CAPTCHA o un sitio web sospechoso, proteja las credenciales de su billetera y utilice prácticas de seguridad confiables.

Cuando se trata de comprar y vender activos digitales, Bitrue proporciona una plataforma de trading de criptomonedas conveniente con servicios de trading al contado, futuros y otros, mientras que la conciencia de seguridad debe seguir siendo una prioridad para cada trader.

FAQ

¿Qué es el malware BNB Chain ClickFix?

Es una campaña de entrega de malware que utiliza páginas CAPTCHA falsas o de verificación para persuadir a las víctimas a copiar y ejecutar comandos maliciosos en sus computadoras.

¿Se ha hackeado la propia BNB Chain?

No. La campaña implica que los atacantes abusaron de contratos inteligentes públicos y de la infraestructura de blockchain. Esto es diferente de comprometer la propia red de BNB Chain.

¿Qué es EtherHiding?

EtherHiding es una técnica que almacena código malicioso, información de configuración u otras instrucciones de ataque en contratos inteligentes de blockchain públicos, que luego pueden ser consultados por scripts maliciosos.

¿Puede ClickFix robar criptomonedas?

Potencialmente. ClickFix se puede utilizar para entregar malware que roba información, como Lumma Stealer, que puede dirigirse a datos del navegador, credenciales e información de billetera de criptomonedas.

¿Puede un CAPTCHA normal infectar mi computadora?

Un CAPTCHA legítimo no debería requerir que ejecutes comandos en Ejecutar de Windows, PowerShell, Terminal o Símbolo del sistema. Si un CAPTCHA te pide hacer esto, cierra la página inmediatamente.

Descargo de responsabilidad: Las opiniones expresadas pertenecen exclusivamente al autor y no reflejan las opiniones de esta plataforma. Esta plataforma y sus afiliados rechazan cualquier responsabilidad por la precisión o adecuación de la información proporcionada. Es solo para fines informativos y no se pretende como asesoría financiera o de inversión.

Descargo de responsabilidad: El contenido de este artículo no constituye asesoramiento financiero o de inversión.

Regístrate ahora para reclamar un paquete de regalo de recién llegado de 6752 USDT

Únete a Bitrue para obtener recompensas exclusivas

Regístrate ahora
register

Recomendado

Binance Word of the Day (WOTD) August 13-14, 2026
Binance Word of the Day (WOTD) August 13-14, 2026

The answers for Binance Word of the Day (WOTD) August 13-14, 2026 are here! This is an educational game created by Binance to help users understand crypto terms in a fun way.

2026-08-13Leer