ACTUALIDAD
La operación utiliza WordPress, Ethereum, Cloudflare y Steam para ocultar distintas fases del ataque

WatchGuard detecta una campaña de malware que combina ClickFix y blockchain

Redacción Interempresas16/09/2026
WatchGuard Threat Lab ha identificado una campaña activa dirigida a usuarios de Windows de Estados Unidos, Canadá, Reino Unido, Irlanda, Australia y Nueva Zelanda. La operación combina ingeniería social, servicios web y cloud legítimos y tecnología blockchain para distribuir NightshadeC2/CastleRAT, un troyano de acceso remoto asociado al operador ruso de Malware-as-a-Service TAG-150.

La investigación, realizada por Euler Neto, investigador de WatchGuard Technologies, muestra una campaña especialmente selectiva desde el punto de vista geográfico y basada en la integración de diferentes servicios legítimos en la cadena de infección. El objetivo es dificultar la identificación de la actividad maliciosa cuando cada componente se analiza de manera independiente.

Los atacantes emplean sitios web WordPress previamente comprometidos como punto de entrada. Sobre ellos incorporan contenido malicioso que presenta al usuario una falsa verificación y le induce a ejecutar un comando de PowerShell en su propio equipo. Esta técnica de ingeniería social, conocida como ClickFix, simula una acción necesaria para resolver un supuesto problema o completar una comprobación legítima.

La campaña, además, aplica una selección geográfica de las víctimas. El contenido malicioso solo se carga cuando la conexión procede de alguno de los seis países identificados por los investigadores, lo que permite restringir la exposición de la infraestructura utilizada en el ataque.

Imagen

Blockchain y servicios cloud integrados en la cadena de infección

WatchGuard ha identificado también el uso de EtherHiding, una técnica que emplea infraestructura blockchain para ocultar información relacionada con la distribución del malware. En esta campaña, los atacantes recurren a contratos inteligentes desplegados en Ethereum Sepolia para recuperar información cifrada necesaria para continuar con la infección.

La cadena incorpora posteriormente servicios como Cloudflare R2, junto con herramientas y tecnologías como PowerShell y Python. Los investigadores han observado cambios sucesivos en la operación destinados a modificar la forma en que se distribuye el contenido malicioso y dificultar su detección.

La infraestructura utilizada se extiende a otras plataformas. Además de WordPress, Ethereum y Cloudflare, WatchGuard ha identificado el uso de Steam Community en una fase posterior para obtener información relacionada con la infraestructura de control del malware.

Esta combinación permite integrar diferentes elementos legítimos en una misma operación. De esta manera, una parte de la actividad puede aparentar un comportamiento normal cuando se analiza de forma aislada, mientras que la correlación entre los distintos componentes revela la cadena de ataque.

NightshadeC2/CastleRAT amplía el acceso sobre los equipos comprometidos

El objetivo final de la campaña es instalar NightshadeC2/CastleRAT, un troyano de acceso remoto que proporciona a los atacantes capacidades para obtener información y controlar los dispositivos afectados.

Entre sus funcionalidades se encuentran el registro de pulsaciones de teclado, el acceso al portapapeles, la realización de capturas de pantalla, el secuestro de sesiones del navegador, el robo de credenciales y el acceso remoto al equipo. El malware también puede buscar información almacenada en navegadores, gestores de contraseñas, monederos de criptomonedas y extensiones de autenticación.

La investigación ha detectado asimismo un mecanismo que comprueba el idioma configurado en el sistema. Esta comprobación permite evitar que determinadas fases del malware continúen ejecutándose en equipos asociados a varios países de la Comunidad de Estados Independientes (CEI).

COMENTARIOS AL ARTÍCULO/NOTICIA

Deja un comentario

Para poder hacer comentarios y participar en el debate debes identificarte o registrarte en nuestra web.

Suscríbase a nuestra Newsletter - Ver ejemplo

Contraseña

Marcar todos

Autorizo el envío de newsletters y avisos informativos personalizados de interempresas.net

Autorizo el envío de comunicaciones de terceros vía interempresas.net

He leído y acepto el Aviso Legal y la Política de Protección de Datos

Responsable: Interempresas Media, S.L.U. Finalidades: Suscripción a nuestra(s) newsletter(s). Gestión de cuenta de usuario. Envío de emails relacionados con la misma o relativos a intereses similares o asociados.Conservación: mientras dure la relación con Ud., o mientras sea necesario para llevar a cabo las finalidades especificadasCesión: Los datos pueden cederse a otras empresas del grupo por motivos de gestión interna.Derechos: Acceso, rectificación, oposición, supresión, portabilidad, limitación del tratatamiento y decisiones automatizadas: contacte con nuestro DPD. Si considera que el tratamiento no se ajusta a la normativa vigente, puede presentar reclamación ante la AEPD. Más información: Política de Protección de Datos