Volver al Diario Tecnológico (Radar 21)
CIBERSEGURIDAD21 de septiembre de 2026

Campañas ClickFix despliegan ChainScript RAT usando la blockchain de Polygon para ocultar C2

Campañas ClickFix despliegan ChainScript RAT usando la blockchain de Polygon para ocultar C2
BLOCKCHAIN MALWARE & CLICKFIX

Investigadores de ciberseguridad han destapado una sofisticada campaña de malware basada en ingeniería social ClickFix que engaña a usuarios corporativos para ejecutar comandos maliciosos en PowerShell, desplegando el troyano de acceso remoto 'ChainScript RAT', el cual utiliza transacciones y contratos inteligentes de la red blockchain Polygon para obtener instrucciones de Comando y Control (C2) imposibles de dar de baja mediante bloqueos tradicionales de dominio.

La convergencia de técnicas avanzadas de ingeniería social y protocolos descentralizados de cadena de bloques ha alcanzado un nuevo umbral de sofisticación y resiliencia maliciosa. Un reporte técnico publicado hoy, lunes 21 de septiembre de 2026, por el portal especializado BleepingComputer reveló los detalles operativos de una oleada global de ataques cibernéticos orientada a vulnerar redes corporativas mediante la técnica denominada 'ClickFix'. Esta metodología induce a los empleados a copiar y pegar comandos supuestamente diseñados para solucionar errores de visualización de documentos en la consola de comandos de Windows, infectando el equipo de forma inadvertida.

Lo verdaderamente alarmante del ataque reside en su carga útil y arquitectura de supervivencia: el malware bautizado como 'ChainScript RAT'. Una vez instalado de manera persistente en la máquina comprometida, el artefacto no consulta direcciones IP fijas ni nombres de dominio dinámicos que los firewalls corporativos o los proveedores de DNS puedan bloquear mediante listas negras. En su lugar, el código del troyano interroga nodos públicos de la blockchain de Polygon (MATIC), extrayendo instrucciones cifradas y cargas secundarias embebidas directamente en el campo de datos de transacciones de contratos inteligentes inmutables y resistentes a cualquier orden de confiscación judicial o desconexión coercitiva.

1. Mecánica de ClickFix y Evasión Inmune mediante Smart Contracts Descentralizados

La cadena de infección comienza cuando un usuario visita un sitio web comprometido o hace clic en un enlace de phishing que simula ser una factura electrónica, un informe de nómina o una reunión de Google Meet. La página despliega una ventana modal falsa que imita un error del sistema operativo o del navegador, solicitando al usuario que presione la combinación de teclas 'Windows + R', pegue un comando que copia automáticamente al portapapeles y presione Enter para 'aplicar el parche de corrección'. Esta maniobra evade de inmediato los filtros de correo y navegación web, ya que es el propio usuario con privilegios quien ejecuta el script de PowerShell ofuscado.

El script inicial descarga ChainScript RAT, un implante modular codificado en Rust y C#. El malware procede a consultar la API RPC pública de Polygon, leyendo el historial de eventos emitidos por una serie de contratos inteligentes operados por los cibercriminales. Dado que la tecnología blockchain es inmutable y pública por diseño, los operadores del ataque pueden rotar las direcciones reales de los servidores de exfiltración simplemente emitiendo una microtransacción en la cadena. Ningún analista de seguridad ni autoridad gubernamental puede alterar los registros de la blockchain para censurar las comunicaciones del C2 sin apagar la red descentralizada entera.

«El uso de blockchains de alta velocidad como Polygon como canales de comunicación encubierta representa la pesadilla de los analistas de SOC: una infraestructura de comando y control que es 100% pública, perpetuamente disponible y completamente inmune a las solicitudes tradicionales de takedown judicial» — Bill Toulas, analista senior de amenazas cibernéticas e investigador de malware, en su informe exclusivo para BleepingComputer

2. Capacidades Ofensivas de ChainScript y Vectores de Daño Corporativo

La persistencia y el abanico de módulos maliciosos que despliega ChainScript RAT amenazan gravemente los activos digitales de la organización:

  • Robo Masivo de Credenciales y Billeteras Cripto: Extracción sistemática de contraseñas guardadas en navegadores, tokens de sesión de Slack y llaves de billeteras Web3.
  • Captura de Pulsaciones de Teclado y Grabación de Pantalla: Monitoreo en segundo plano de la actividad de los operadores financieros y administradores de sistemas de la empresa.
  • Propagación Lateral en Redes Locales: Explotación de credenciales en memoria mediante técnicas de Pass-the-Hash para comprometer controladores de dominio internos.
  • Descarga de Ransomware como Etapa Final: Habilidad para descargar ejecutables cifradores una vez que los atacantes han catalogado los datos más sensibles para la extorsión.

La combinación de ingeniería social persuasiva e infraestructura descentralizada sitúa a ChainScript en la cúspide de las amenazas híbridas contemporáneas.

3. Análisis FinOps, Impacto de Brechas de Seguridad y Presupuesto Defensivo

Evaluar el costo de una intrusión mediante RATs avanzados fundamenta la necesidad de robustecer los controles perimetrales:

  1. Costos Medios de Mitigación de Brechas de Acceso Remoto: Un compromiso exitoso con filtración de datos corporativos cuesta en promedio más de USD $2,8 millones a medianas empresas.
  2. Ahorro del 80% mediante Políticas Estrictas de Restricción de Scripting: Deshabilitar la ejecución arbitraria de PowerShell por usuarios finales neutraliza el vector ClickFix a costo cero.
  3. Inversión en EDR y Detección de Comportamiento Anómalo: Implementar agentes defensivos basados en heurística detecta la inyección de procesos en memoria antes de la conexión a la blockchain.
  4. Reducción de Pólizas de Ciberseguro: Las aseguradoras ofrecen descuentos del 25% en primas a organizaciones con doble factor de autenticación fsi y bloqueo de consolas.

Prevenir la ejecución de scripts no confiables en terminales de trabajo es la medida con mayor relación costo-beneficio de la ciberseguridad actual.

4. Hoja de Ruta y Checklist de Implementación Técnica en 5 Fases

  1. Fase 1: Bloqueo de Ejecución de Scripts por Usuarios No Privilegiados: Configurar directivas de grupo (GPO) o AppLocker para restringir la ejecución de PowerShell y cmd a administradores autorizados.
  2. Fase 2: Capacitación contra Maniobras de Ingeniería Social ClickFix: Entrenar a todos los empleados para que reconozcan advertencias falsas en páginas web y jamás peguen comandos en su sistema.
  3. Fase 3: Monitoreo y Filtrado de Solicitudes a Endpoints RPC de Blockchain: Auditar y limitar las conexiones salientes hacia proveedores de infraestructura Web3 (como Infura, Alchemy o Polygon RPC) desde estaciones no autorizadas.
  4. Fase 4: Aislamiento Inmediato y Análisis Forense de Terminales: Desconectar de la red corporativa cualquier máquina sospechosa y auditar procesos creados por rundll32 o powershell.
  5. Fase 5: Rotación Integral de Credenciales de Sesión y Acceso: Revocar todas las contraseñas corporativas, tokens de autenticación de navegador y certificados VPN tras un incidente confirmado.

¿Querés blindar tu infraestructura corporativa frente a amenazas cibernéticas y desvíos agénticos?

En Siglo 21 Soluciones aplicamos auditorías continuas, defensas Zero Trust y monitoreo perimetral de agentes inteligentes.

Fuentes & Referencias Verificadas

¿Querés blindar tu infraestructura corporativa frente a amenazas cibernéticas y desvíos agénticos?

En Siglo 21 Soluciones aplicamos auditorías continuas, defensas Zero Trust y monitoreo perimetral de agentes inteligentes.

Contactar a un Consultor